Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Autenticación fuerte en APIs

5 tareas · 40 min · Principiante

La directiva europea de servicios de pago (PSD2) y su reglamento delegado sobre autenticación exigen que ciertos accesos y pagos remotos se confirmen con autenticación reforzada. Financiera Calden tiene una filial de pagos en la Unión Europea, así que este requisito le toca. Lees la política de autenticación de sus APIs, una muestra de código de autenticación y el historial de operaciones de un cliente, y buscas dónde la teoría y la implementación se separan. Todo es lectura de archivos ficticios; no se llama a ninguna API.

0 de 5 · 0%

Objetivo de la sala

La directiva europea de servicios de pago (PSD2) y su reglamento delegado sobre autenticación exigen que ciertos accesos y pagos remotos se confirmen con autenticación reforzada. Financiera Calden tiene una filial de pagos en la Unión Europea, así que este requisito le toca. Lees la política de autenticación de sus APIs, una muestra de código de autenticación y el historial de operaciones de un cliente, y buscas dónde la teoría y la implementación se separan. Todo es lectura de archivos ficticios; no se llama a ninguna API.

El Reglamento Delegado (UE) 2018/389 define la autenticación reforzada de cliente: se basa en dos o más elementos de categorías distintas, entre conocimiento (algo que solo el cliente sabe), posesión (algo que solo el cliente tiene) e inherencia (algo que el cliente es), y los elementos son independientes: que se vulnere uno no debe comprometer la fiabilidad de los demás.

Dos elementos de la misma categoría no cumplen: una contraseña y un PIN son ambos conocimiento.

Responde para continuar

¿Cuál de estas combinaciones cumple la regla de dos categorías distintas?

Ver pista de ayuda

Clasifica cada elemento como conocimiento, posesión o inherencia.

El contrato y la política de un gateway pueden decir «dos factores» y cumplir en el papel una regla que no cumple en la práctica: basta con contar factores sin mirar su categoría. La política de autenticación de Calden lista por ruta cuántos factores exige y de qué categorías.

Léela y busca la ruta de pago cuyos dos factores pertenecen a la misma categoría.

Responde para continuar

Escribe la ruta cuyos dos factores son de la misma categoría.

Ver pista de ayuda

Abre `api/politica-de-autenticacion.csv` y mira la columna categorias.

El reglamento permite exenciones. Una de ellas es para pagos electrónicos remotos de bajo valor: no se exige autenticación reforzada si el importe individual no pasa de 30 EUR, y deja de aplicar cuando el acumulado desde la última autenticación reforzada supera los 100 EUR o cuando se han hecho cinco operaciones remotas individuales consecutivas. La cuenta la lleva el emisor y se reinicia cuando el cliente se autentica de forma reforzada.

Revisa las operaciones del cliente 4471: el banco no pidió autenticación reforzada en ninguna. Una de ellas debía pedirla.

Responde para continuar

¿En qué número de orden debió pedirse autenticación reforzada por pasar el acumulado de 100 EUR?

Ver pista de ayuda

Suma los importes de `api/operaciones-remotas-cliente-4471.csv` en orden y detente cuando pasen de 100.

En un pago remoto, el código de autenticación debe quedar vinculado de forma dinámica al importe y al receptor de la operación aceptados por el cliente. Si el código solo cubre una parte, un atacante con acceso a la solicitud puede cambiar el resto y el código sigue siendo válido: el cliente aprobó una cosa y el sistema ejecutó otra.

Compara los campos de la solicitud con los campos que el código firma.

Responde para continuar

Escribe el campo de la solicitud de pago que el código de autenticación no firma.

Ver pista de ayuda

Lee `api/muestra-de-codigo-de-autenticacion.txt` y compara las dos listas.

Estos fallos se ven en el contrato y en la política mucho antes de llegar a producción, así que son buen terreno para un control automático: una prueba en el pipeline que lea la política de cada ruta de pago y falle si las categorías de los factores se repiten, si el enlace dinámico no cubre importe y receptor, o si una ruta nueva no declara nada. La revisión manual de una vez al año los ve tarde.

Responde para continuar

¿Qué control automático detecta en CI los fallos de esta sala antes de producción?

Ver pista de ayuda

Busca algo que corra en cada cambio y que pueda leer la política.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad