Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Flujo de datos de origen a destino en un resultado

4 tareas · 40 min · Principiante

Una alerta de flujo de datos no dice solo «aquí hay un problema»: dice «este dato entra por aquí, pasa por estos sitios y llega a este otro». Leer ese recorrido es lo que separa una alerta real de una que la consulta marcó por no conocer una defensa. En esta sala abres dos resultados de api-pedidos, en la vista de lectura de un archivo SARIF, y sigues cada dato por el código.

0 de 4 · 0%

Objetivo de la sala

Una alerta de flujo de datos no dice solo «aquí hay un problema»: dice «este dato entra por aquí, pasa por estos sitios y llega a este otro». Leer ese recorrido es lo que separa una alerta real de una que la consulta marcó por no conocer una defensa. En esta sala abres dos resultados de api-pedidos, en la vista de lectura de un archivo SARIF, y sigues cada dato por el código.

Los resultados de análisis se intercambian en un formato estándar llamado SARIF. Un resultado de recorrido lleva su regla, su nivel, la ubicación principal y, dentro de codeFlows, la lista ordenada de ubicaciones del recorrido. Esa lista tiene tres papeles. El primer paso es el origen: el punto donde entra el dato. Los intermedios son los pasos por los que el dato viaja o se transforma. El último es el destino: donde llega y donde importaría que estuviera limpio.

La ubicación principal de la alerta es el destino, no el origen. Por eso un desarrollador que abre la alerta ve la línea del destino y necesita el recorrido para entender qué lo alimenta.

Responde para continuar

En el recorrido de un resultado, ¿qué representa el paso con el que termina la lista?

Los pasos intermedios son donde se arregla la mayoría de los fallos reales: una función que arma el texto, un envoltorio que reenvía el dato. En el resultado CQL-0101 el dato atraviesa un paso que está en otro archivo que el origen y el destino, y es justo lo que un buscador de patrones línea a línea no vería.

Abre el resultado, ve a la línea indicada del paso 2 y mira qué función se llama.

Responde para continuar

Escribe el nombre de la función por la que pasa el dato en el resultado CQL-0101.

Una consulta sigue un dato mientras no vea una barrera que conoce. Si el código tiene una defensa que la consulta no conoce, la consulta sigue el dato a través de ella y marca un destino que en realidad ya está protegido. Eso es un falso positivo del recorrido, y se reconoce leyendo el código de los pasos intermedios, no el informe.

Lee los pasos de los dos resultados, abre el código de la función del paso 2 de cada uno y decide cuál de los dos recorridos ya está protegido por una defensa que la consulta no conoce.

Responde para continuar

Escribe el id del resultado que es un falso positivo.

Cuando un falso positivo de recorrido se confirma, hay tres salidas. Descartar la alerta una por una (con motivo) deja a la consulta equivocándose en el siguiente flujo igual. Bajar la severidad de la consulta entera esconde también los casos reales. La corrección de fondo es enseñarle a la consulta la barrera, después de comprobar que la defensa es suficiente, y volver a correr el análisis.

La función que protege el recorrido solo admite dígitos y un máximo de diez caracteres, y lanza un error si no se cumple. Un dato así no puede contener las comillas que permiten romper la consulta.

Responde para continuar

¿Cómo se trata el falso positivo confirmado?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad