🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónIAST, qué ve desde dentro
5 tareas · 38 min · Principiante
El análisis estático lee el código sin ejecutarlo; el dinámico prueba la aplicación desde fuera. El IAST se instala dentro de la aplicación mientras corre una suite de pruebas y observa cómo viajan los datos. Ve lo que el estático no puede ver y calla sobre lo que las pruebas nunca tocaron. En Pasca Analítica, una empresa ficticia, un agente acompañó la suite de integración del servicio de reportes. Lees su informe y el inventario de endpoints para decidir qué hallazgos tienen evidencia y qué silencios no significan nada. Todo es lectura de evidencia ficticia sobre código propio.
Objetivo de la sala
El análisis estático lee el código sin ejecutarlo; el dinámico prueba la aplicación desde fuera. El IAST se instala dentro de la aplicación mientras corre una suite de pruebas y observa cómo viajan los datos. Ve lo que el estático no puede ver y calla sobre lo que las pruebas nunca tocaron. En Pasca Analítica, una empresa ficticia, un agente acompañó la suite de integración del servicio de reportes. Lees su informe y el inventario de endpoints para decidir qué hallazgos tienen evidencia y qué silencios no significan nada. Todo es lectura de evidencia ficticia sobre código propio.Un agente de IAST (pruebas interactivas de seguridad de aplicaciones) se carga junto con la aplicación en un entorno de pruebas. Mientras la suite le envía peticiones, el agente sigue los datos que llegan del exterior (una entrada, el parámetro de una ruta, una cabecera) y comprueba si alcanzan un punto delicado (una consulta, la apertura de un archivo) y si pasaron antes por una función de saneamiento. Informa del hallazgo con el recorrido y la línea de código.
Eso le da dos ventajas: pocos falsos positivos, porque vio llegar el dato de verdad, y una ubicación exacta. Y un límite: solo ve lo que el tráfico de las pruebas hizo pasar por el código.
Responde para continuar
¿Qué distingue al IAST de un análisis que solo lee el código y de uno que solo prueba desde fuera?
Ver pista de ayuda
Está dentro de la aplicación en ejecución, y depende del tráfico que reciba.
Un hallazgo de IAST tiene siempre cuatro partes: la entrada por donde llegó el dato, el recorrido por el código, el punto de llegada y si algo lo saneó en el camino. La parte más útil para quien corrige es la entrada: dice qué dato del usuario hay que tratar.
Abre iast/informe-agente.txt y mira el hallazgo de severidad alta.
Responde para continuar
Escribe el nombre del parámetro cuyo valor llega a la consulta sin sanear.
Ver pista de ayuda
En el hallazgo H-1, la línea «entrada» nombra el endpoint y el parámetro.
La línea de «punto de llegada» dice dónde se corrige. El recorrido muestra todos los archivos por los que pasó el dato; solo uno contiene la llamada delicada. Corregir en otro sitio puede ocultar el síntoma sin cambiar la causa.
Responde para continuar
Escribe la ruta del archivo donde está la llamada que recibe el dato sin sanear en el hallazgo alto.
Ver pista de ayuda
Es el último archivo del recorrido de H-1, el que contiene el punto de llegada.
El agente solo informa de lo que ve pasar. Para saber cuánto vio, hay que cruzar su informe con el inventario de endpoints del servicio y contar los que la suite nunca ejercitó. Esos endpoints son la zona ciega del IAST: allí podría haber fallos y el agente no diría nada.
Abre inventario/endpoints.csv.
Responde para continuar
¿Cuántos endpoints del inventario no ejercita la suite de pruebas?
Ver pista de ayuda
Cuenta las filas de la tabla donde la última columna dice «no».
El informe del agente no lista ningún hallazgo para POST /exportar/lote. Antes de leerlo como una buena noticia, hay que preguntarse si el agente tuvo ocasión de ver algo. Un silencio puede significar «se probó y estaba bien» o «nadie lo probó». Solo la primera es evidencia.
Revisa el inventario y la nota de despliegue del agente (iast/despliegue-agente.txt).
Responde para continuar
El agente no reporta nada en `POST /exportar/lote`. ¿Cómo se lee ese silencio?
Ver pista de ayuda
Fíjate en la columna `ejercitado_por_la_suite` de ese endpoint.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.