Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué registra una aplicación

5 tareas · 36 min · Principiante

Una aplicación escribe su propio registro, y es la única fuente que sabe qué persona hizo qué sobre qué objeto del negocio: un pedido, una cuenta, un precio. Lo que escribe lo decidió quien la programó, no el equipo de seguridad, así que lo primero es leer qué hay y qué falta. En Almacenes Cedro Rojo lees una mañana de la tienda en línea, cuentas las líneas sin persona identificada, encuentras un cambio de privilegios y descubres un dato que nunca debió quedar escrito.

0 de 5 · 0%

Objetivo de la sala

Una aplicación escribe su propio registro, y es la única fuente que sabe qué persona hizo qué sobre qué objeto del negocio: un pedido, una cuenta, un precio. Lo que escribe lo decidió quien la programó, no el equipo de seguridad, así que lo primero es leer qué hay y qué falta. En Almacenes Cedro Rojo lees una mañana de la tienda en línea, cuentas las líneas sin persona identificada, encuentras un cambio de privilegios y descubres un dato que nunca debió quedar escrito.

El servidor web registra la petición: dirección, método, ruta, estado y bytes. La aplicación registra lo que hizo con ella: qué cuenta estaba autenticada, qué pedido creó, qué permiso concedió. Por eso la misma acción aparece en las dos fuentes con caras distintas, y por eso un registro de aplicación sin usuario ni objeto es casi un registro de acceso con otro nombre.

Responde para continuar

¿Qué aporta el registro de la aplicación que el del servidor web, por sí solo, no puede dar?

Mira la columna usuario de app_log. Un guion significa que la aplicación escribió el evento sin tener una persona identificada. Es normal en un intento de sesión que aún no se autenticó; no lo es en una excepción interna, porque ahí lo que falta es contexto para investigar. Cuenta las líneas con guion y date cuenta de cuáles deberían traer usuario y cuáles no.

Responde para continuar

Escribe cuántas líneas de la tabla traen un guion en usuario.

Ver pista de ayuda

Filtra `app_log` por `usuario` igual a un guion y cuenta las filas.

Los eventos de administración (cambiar un precio, asignar un rol) son los de mayor valor para detectar. El registro del cambio dice quién lo hizo en usuario y a quién o a qué afectó en el mensaje. Que haya un evento no dice si el cambio estaba autorizado: eso se compara con un ticket o una ventana de cambio, que no está en esta tabla.

Responde para continuar

Escribe la cuenta que recibió el rol de administrador.

Ver pista de ayuda

Busca en `app_log` el evento de asignación de rol y lee la cuenta en su mensaje.

Un registro es un archivo que mucha gente puede leer y que se copia al SIEM, a copias de seguridad y a herramientas de soporte. Por eso no debe contener claves, tokens ni datos que la persona no espera que se guarden. El nivel DEBUG suele volcar el cuerpo completo de las llamadas y a veces se deja activo en producción. Recorre app_log y mira qué evento escribió algo que no debería estar ahí.

Responde para continuar

Escribe el evento cuyo mensaje contiene una clave de acceso.

Ver pista de ayuda

Mira el nivel DEBUG de `app_log` y lee el mensaje; la clave es un marcador ficticio.

Encontrar una clave en un registro tiene dos partes: lo que ya pasó y lo que no debe volver a pasar. Lo ya escrito está en archivos que se copiaron y no se pueden dar por borrados con seguridad. Lo que se pide a quien desarrolla es cambiar lo que se escribe, no esconder el archivo.

Responde para continuar

Una clave de la pasarela de pagos quedó escrita en el registro de producción. ¿Qué petición es la más sensata?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad