🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRegistros de acceso web y de API
5 tareas · 38 min · Principiante
El registro de acceso de una API es la fuente más abundante y la más pobre en significado: dice quién preguntó desde dónde, qué ruta, qué estado y cuántos bytes, pero casi nunca dice quién es la persona ni de quién es el objeto pedido. En Almacenes Cedro Rojo lees una mañana de la API de la tienda móvil, separas el ruido de la señal, reconoces un recorrido de identificadores y decides qué se puede afirmar con solo esta fuente.
Objetivo de la sala
El registro de acceso de una API es la fuente más abundante y la más pobre en significado: dice quién preguntó desde dónde, qué ruta, qué estado y cuántos bytes, pero casi nunca dice quién es la persona ni de quién es el objeto pedido. En Almacenes Cedro Rojo lees una mañana de la API de la tienda móvil, separas el ruido de la señal, reconoces un recorrido de identificadores y decides qué se puede afirmar con solo esta fuente.Un estado 401 significa que la petición no traía credenciales válidas. Uno solo es un error de una persona; una racha desde la misma dirección y con el mismo agente de usuario es otra cosa. La dirección de origen puede ser compartida (una oficina, una red móvil), así que cuenta a la dirección y no a una persona.
Responde para continuar
Escribe la dirección con más respuestas 401.
Ver pista de ayuda
Filtra `acceso_api` por `estado` igual a 401 y agrupa por `ip`.
Cuando una ruta lleva un identificador (/api/v1/pedidos/5601), una persona legítima pide los suyos, que casi nunca son consecutivos. Una secuencia de números seguidos en pocos segundos, con un agente de usuario que no es la aplicación, merece una pregunta: ¿esa cuenta tiene derecho a ver esos pedidos? La pregunta se contesta con la aplicación, no con este registro.
Responde para continuar
Escribe cuántos pedidos distintos pidió la dirección de las respuestas 401 después de iniciar sesión.
Ver pista de ayuda
Filtra `acceso_api` por esa dirección y por rutas que empiecen por /api/v1/pedidos/, y cuenta las rutas distintas.
El estado 200 de las peticiones de ese recorrido solo dice que el servidor respondió. No dice si el pedido era de la cuenta que preguntó. Con el registro de acceso se puede escribir qué se vio; lo que falta, la pertenencia, vive en la aplicación.
Responde para continuar
¿Qué redacción se sostiene con solo la tabla de acceso?
El tamaño de la respuesta ayuda a ver extracciones: una consulta normal devuelve unos kilobytes y una exportación devuelve megabytes. Un tamaño grande no es un ataque: puede ser el informe que el área de análisis pide cada semana. La pregunta útil es quién lo pidió y si esa ruta está pensada para eso.
Responde para continuar
Escribe la ruta cuya respuesta fue la más grande.
Ver pista de ayuda
Ordena `acceso_api` por `bytes` de mayor a menor y lee la ruta de la primera fila.
El registro de acceso no trae usuario, pero trae una cosa que lo resuelve: un identificador de petición. Si la pasarela lo genera y lo pasa a la aplicación y a la base de datos, cada una lo escribe en su registro y una fila se junta con las otras sin adivinar por la hora.
Responde para continuar
¿Qué campo permite unir con fiabilidad una fila de acceso con el evento de la aplicación que la atendió?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.