🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl escáner con sesión
5 tareas · 35 min · Principiante
Casi todo lo que importa de una aplicación está detrás de un inicio de sesión, y un escáner sin sesión se queda en la puerta. Darle una cuenta tiene sus propios riesgos: dónde se guarda su clave, qué pasa cuando el escáner cierra su propia sesión sin querer y qué partes de la aplicación sigue sin ver porque su cuenta no tiene permiso. Con los planes y los informes de Mirasol Entradas lees todo eso sin ejecutar nada.
Objetivo de la sala
Casi todo lo que importa de una aplicación está detrás de un inicio de sesión, y un escáner sin sesión se queda en la puerta. Darle una cuenta tiene sus propios riesgos: dónde se guarda su clave, qué pasa cuando el escáner cierra su propia sesión sin querer y qué partes de la aplicación sigue sin ver porque su cuenta no tiene permiso. Con los planes y los informes de Mirasol Entradas lees todo eso sin ejecutar nada.Un escaneo sin sesión solo ve la parte pública. El informe de Mirasol lo muestra: con la cuenta de pruebas, el escáner descubre muchas más URL y encuentra alertas que antes no existían, porque las pantallas de «mi cuenta» y de «mis entradas» estaban fuera de su vista. Para que el escáner entre se le configura un usuario de pruebas, el método para iniciar sesión (aquí un formulario) y dos expresiones que le permiten saber en cada respuesta si sigue dentro o si lo han sacado.
El usuario es una cuenta del entorno de pruebas, creada para el escáner, con los permisos mínimos que haga falta ver. Nunca una cuenta de una persona ni, desde luego, una de producción.
Responde para continuar
¿Qué cambia al darle al escáner una cuenta de pruebas?
Ver pista de ayuda
Compara el número de URL descubiertas sin sesión y con sesión.
La cuenta del escáner tiene una clave, y esa clave sigue siendo un secreto: si el plan vive en el repositorio, la clave no puede estar escrita en él. El plan vigente de Mirasol la pide como una variable que el almacén de secretos del pipeline inyecta al ejecutar. Es la misma disciplina del módulo de secretos aplicada a una herramienta de seguridad: la herramienta que busca secretos no puede ser quien los deja caer.
En el historial del repositorio quedó el plan anterior. Para encontrar la mala práctica hay que mirar donde ya no se mira.
Responde para continuar
Escribe el nombre del archivo que tiene una clave escrita en claro en lugar de una variable.
Ver pista de ayuda
El plan vigente la pide al almacén de secretos. Busca el otro, el que está en la carpeta del historial.
Una araña sigue todos los enlaces, y uno de ellos es el de «cerrar sesión». En cuanto lo pide, el servidor invalida la sesión y, desde ese momento, todo lo que el escáner pida responderá con una redirección al inicio de sesión. Parece un escaneo con sesión y es uno sin ella: coste de tiempo, cero cobertura. Se detecta en el registro, por el cambio de respuestas 200 a redirecciones, y se evita excluyendo del escaneo la ruta de salida.
Las expresiones de «sesión iniciada» y «sesión cerrada» del plan existen para eso: que el escáner note que la perdió y vuelva a entrar. Cuando la verificación falla, nadie se entera hasta leer el registro.
Responde para continuar
Escribe el número de la petición que cerró la sesión del escáner.
Ver pista de ayuda
Busca en el registro la primera respuesta que redirige a la pantalla de entrada.
Medir lo que se perdió convierte una sospecha en un argumento. El registro dice cuántas peticiones hizo el escáner en total y cuál fue la que le cerró la sesión; todas las posteriores se hicieron sin sesión, y por tanto no cuentan como prueba de lo que hay detrás del inicio de sesión.
Responde para continuar
¿Cuántas peticiones hizo el escáner después de la que le cerró la sesión?
Ver pista de ayuda
Resta, del total de peticiones del escaneo, el número de la petición que cerró la sesión.
El informe de comparación tiene una línea inquietante: doce respuestas de «acceso denegado» en las rutas de administración. No son un hallazgo ni un error del escáner: son el sistema funcionando. La cuenta de pruebas tiene rol de cliente, y el panel de administración le está cerrado. Eso significa que esa parte de la aplicación no se ha probado. Para probarla haría falta una segunda cuenta de pruebas con rol de administración, y decidir, con el responsable, si esa parte entra en el alcance.
Responde para continuar
El escáner recibe accesos denegados en las rutas de administración. ¿Cómo se lee?
Ver pista de ayuda
¿El escáner pudo ver algo detrás de esas respuestas?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.