Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cortafuegos de aplicaciones web

5 tareas · 40 min · Principiante

Un cortafuegos de aplicaciones web se pone delante de la aplicación y evalúa cada petición con reglas. Su registro dice qué regla saltó, de qué familia era y qué hizo: bloquear o solo anotar. Lo que no dice es si la aplicación se comportó bien después. En Almacenes Cedro Rojo lees una tarde de eventos del cortafuegos de la tienda, separas lo bloqueado de lo que pasó, y sacas conclusiones sin ver nunca el contenido de una petición.

0 de 5 · 0%

Objetivo de la sala

Un cortafuegos de aplicaciones web se pone delante de la aplicación y evalúa cada petición con reglas. Su registro dice qué regla saltó, de qué familia era y qué hizo: bloquear o solo anotar. Lo que no dice es si la aplicación se comportó bien después. En Almacenes Cedro Rojo lees una tarde de eventos del cortafuegos de la tienda, separas lo bloqueado de lo que pasó, y sacas conclusiones sin ver nunca el contenido de una petición.

Un cortafuegos de este tipo suma puntos por cada señal de una petición. Si el total llega al umbral, la bloquea; si no, la deja pasar y la anota. En esta tienda el umbral es 15 (tabla ajustes). Una fila BLOQUEADA es un intento que no llegó a la aplicación. Una fila DETECTADA es una petición que sí llegó, y por eso necesita mirar qué respondió la aplicación.

Responde para continuar

Una fila del cortafuegos con acción DETECTADA, ¿qué significa en esta tienda?

Las señales de la familia de inyección que no alcanzaron el umbral son las que más interesan: ya no hay bloqueo que las frene. Cuenta cuántas peticiones de esa familia quedaron en DETECTADA, sin mirar las bloqueadas.

Responde para continuar

Escribe cuántas peticiones de la familia inyeccion quedaron como DETECTADA.

Ver pista de ayuda

Filtra `waf_log` por `familia` igual a inyeccion y `accion` igual a DETECTADA, y cuenta.

Una regla que bloquea a personas legítimas se acaba apagando, y entonces deja de proteger. La revisión de revision_de_bloqueos marca qué bloqueos eran verdaderos y cuáles no. El ajuste no es apagar la regla: es excluirla donde da falsos positivos, por ejemplo en el parámetro de una búsqueda que acepta apóstrofos.

Responde para continuar

Escribe la regla que produjo los bloqueos revisados como falsos positivos.

Ver pista de ayuda

Filtra `revision_de_bloqueos` por la conclusión FALSO_POSITIVO y lee la regla.

La señal más interesante de un cortafuegos es una petición que pasó y a la que la aplicación respondió con error 500. No prueba que haya una vulnerabilidad, pero dice que algo de esa petición rompió la aplicación, y quien desarrolla tiene que mirarlo con el identificador de la petición. Cruza estado_origen con la acción.

Responde para continuar

Escribe la hora de la petición DETECTADA que terminó en error 500.

Ver pista de ayuda

Filtra `waf_log` por `accion` igual a DETECTADA y mira `estado_origen`.

Con una regla ruidosa y una regla que dejó pasar algo, la tentación es subir o bajar el umbral para todo el sitio. Es un cambio grande para un problema pequeño: afecta a todas las rutas con una sola decisión.

Responde para continuar

¿Cuál es el ajuste más prudente para el caso de la búsqueda?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad