Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El escáner con sesión

5 tareas · 35 min · Principiante

Casi todo lo que importa de una aplicación está detrás de un inicio de sesión, y un escáner sin sesión se queda en la puerta. Darle una cuenta tiene sus propios riesgos: dónde se guarda su clave, qué pasa cuando el escáner cierra su propia sesión sin querer y qué partes de la aplicación sigue sin ver porque su cuenta no tiene permiso. Con los planes y los informes de Mirasol Entradas lees todo eso sin ejecutar nada.

0 de 5 · 0%

Objetivo de la sala

Casi todo lo que importa de una aplicación está detrás de un inicio de sesión, y un escáner sin sesión se queda en la puerta. Darle una cuenta tiene sus propios riesgos: dónde se guarda su clave, qué pasa cuando el escáner cierra su propia sesión sin querer y qué partes de la aplicación sigue sin ver porque su cuenta no tiene permiso. Con los planes y los informes de Mirasol Entradas lees todo eso sin ejecutar nada.

Un escaneo sin sesión solo ve la parte pública. El informe de Mirasol lo muestra: con la cuenta de pruebas, el escáner descubre muchas más URL y encuentra alertas que antes no existían, porque las pantallas de «mi cuenta» y de «mis entradas» estaban fuera de su vista. Para que el escáner entre se le configura un usuario de pruebas, el método para iniciar sesión (aquí un formulario) y dos expresiones que le permiten saber en cada respuesta si sigue dentro o si lo han sacado.

El usuario es una cuenta del entorno de pruebas, creada para el escáner, con los permisos mínimos que haga falta ver. Nunca una cuenta de una persona ni, desde luego, una de producción.

Responde para continuar

¿Qué cambia al darle al escáner una cuenta de pruebas?

Ver pista de ayuda

Compara el número de URL descubiertas sin sesión y con sesión.

La cuenta del escáner tiene una clave, y esa clave sigue siendo un secreto: si el plan vive en el repositorio, la clave no puede estar escrita en él. El plan vigente de Mirasol la pide como una variable que el almacén de secretos del pipeline inyecta al ejecutar. Es la misma disciplina del módulo de secretos aplicada a una herramienta de seguridad: la herramienta que busca secretos no puede ser quien los deja caer.

En el historial del repositorio quedó el plan anterior. Para encontrar la mala práctica hay que mirar donde ya no se mira.

Responde para continuar

Escribe el nombre del archivo que tiene una clave escrita en claro en lugar de una variable.

Ver pista de ayuda

El plan vigente la pide al almacén de secretos. Busca el otro, el que está en la carpeta del historial.

Una araña sigue todos los enlaces, y uno de ellos es el de «cerrar sesión». En cuanto lo pide, el servidor invalida la sesión y, desde ese momento, todo lo que el escáner pida responderá con una redirección al inicio de sesión. Parece un escaneo con sesión y es uno sin ella: coste de tiempo, cero cobertura. Se detecta en el registro, por el cambio de respuestas 200 a redirecciones, y se evita excluyendo del escaneo la ruta de salida.

Las expresiones de «sesión iniciada» y «sesión cerrada» del plan existen para eso: que el escáner note que la perdió y vuelva a entrar. Cuando la verificación falla, nadie se entera hasta leer el registro.

Responde para continuar

Escribe el número de la petición que cerró la sesión del escáner.

Ver pista de ayuda

Busca en el registro la primera respuesta que redirige a la pantalla de entrada.

Medir lo que se perdió convierte una sospecha en un argumento. El registro dice cuántas peticiones hizo el escáner en total y cuál fue la que le cerró la sesión; todas las posteriores se hicieron sin sesión, y por tanto no cuentan como prueba de lo que hay detrás del inicio de sesión.

Responde para continuar

¿Cuántas peticiones hizo el escáner después de la que le cerró la sesión?

Ver pista de ayuda

Resta, del total de peticiones del escaneo, el número de la petición que cerró la sesión.

El informe de comparación tiene una línea inquietante: doce respuestas de «acceso denegado» en las rutas de administración. No son un hallazgo ni un error del escáner: son el sistema funcionando. La cuenta de pruebas tiene rol de cliente, y el panel de administración le está cerrado. Eso significa que esa parte de la aplicación no se ha probado. Para probarla haría falta una segunda cuenta de pruebas con rol de administración, y decidir, con el responsable, si esa parte entra en el alcance.

Responde para continuar

El escáner recibe accesos denegados en las rutas de administración. ¿Cómo se lee?

Ver pista de ayuda

¿El escáner pudo ver algo detrás de esas respuestas?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad