Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de acceso web y de API

5 tareas · 38 min · Principiante

El registro de acceso de una API es la fuente más abundante y la más pobre en significado: dice quién preguntó desde dónde, qué ruta, qué estado y cuántos bytes, pero casi nunca dice quién es la persona ni de quién es el objeto pedido. En Almacenes Cedro Rojo lees una mañana de la API de la tienda móvil, separas el ruido de la señal, reconoces un recorrido de identificadores y decides qué se puede afirmar con solo esta fuente.

0 de 5 · 0%

Objetivo de la sala

El registro de acceso de una API es la fuente más abundante y la más pobre en significado: dice quién preguntó desde dónde, qué ruta, qué estado y cuántos bytes, pero casi nunca dice quién es la persona ni de quién es el objeto pedido. En Almacenes Cedro Rojo lees una mañana de la API de la tienda móvil, separas el ruido de la señal, reconoces un recorrido de identificadores y decides qué se puede afirmar con solo esta fuente.

Un estado 401 significa que la petición no traía credenciales válidas. Uno solo es un error de una persona; una racha desde la misma dirección y con el mismo agente de usuario es otra cosa. La dirección de origen puede ser compartida (una oficina, una red móvil), así que cuenta a la dirección y no a una persona.

Responde para continuar

Escribe la dirección con más respuestas 401.

Ver pista de ayuda

Filtra `acceso_api` por `estado` igual a 401 y agrupa por `ip`.

Cuando una ruta lleva un identificador (/api/v1/pedidos/5601), una persona legítima pide los suyos, que casi nunca son consecutivos. Una secuencia de números seguidos en pocos segundos, con un agente de usuario que no es la aplicación, merece una pregunta: ¿esa cuenta tiene derecho a ver esos pedidos? La pregunta se contesta con la aplicación, no con este registro.

Responde para continuar

Escribe cuántos pedidos distintos pidió la dirección de las respuestas 401 después de iniciar sesión.

Ver pista de ayuda

Filtra `acceso_api` por esa dirección y por rutas que empiecen por /api/v1/pedidos/, y cuenta las rutas distintas.

El estado 200 de las peticiones de ese recorrido solo dice que el servidor respondió. No dice si el pedido era de la cuenta que preguntó. Con el registro de acceso se puede escribir qué se vio; lo que falta, la pertenencia, vive en la aplicación.

Responde para continuar

¿Qué redacción se sostiene con solo la tabla de acceso?

El tamaño de la respuesta ayuda a ver extracciones: una consulta normal devuelve unos kilobytes y una exportación devuelve megabytes. Un tamaño grande no es un ataque: puede ser el informe que el área de análisis pide cada semana. La pregunta útil es quién lo pidió y si esa ruta está pensada para eso.

Responde para continuar

Escribe la ruta cuya respuesta fue la más grande.

Ver pista de ayuda

Ordena `acceso_api` por `bytes` de mayor a menor y lee la ruta de la primera fila.

El registro de acceso no trae usuario, pero trae una cosa que lo resuelve: un identificador de petición. Si la pasarela lo genera y lo pasa a la aplicación y a la base de datos, cada una lo escribe en su registro y una fila se junta con las otras sin adivinar por la hora.

Responde para continuar

¿Qué campo permite unir con fiabilidad una fila de acceso con el evento de la aplicación que la atendió?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad