Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

IAST, qué ve desde dentro

5 tareas · 38 min · Principiante

El análisis estático lee el código sin ejecutarlo; el dinámico prueba la aplicación desde fuera. El IAST se instala dentro de la aplicación mientras corre una suite de pruebas y observa cómo viajan los datos. Ve lo que el estático no puede ver y calla sobre lo que las pruebas nunca tocaron. En Pasca Analítica, una empresa ficticia, un agente acompañó la suite de integración del servicio de reportes. Lees su informe y el inventario de endpoints para decidir qué hallazgos tienen evidencia y qué silencios no significan nada. Todo es lectura de evidencia ficticia sobre código propio.

0 de 5 · 0%

Objetivo de la sala

El análisis estático lee el código sin ejecutarlo; el dinámico prueba la aplicación desde fuera. El IAST se instala dentro de la aplicación mientras corre una suite de pruebas y observa cómo viajan los datos. Ve lo que el estático no puede ver y calla sobre lo que las pruebas nunca tocaron. En Pasca Analítica, una empresa ficticia, un agente acompañó la suite de integración del servicio de reportes. Lees su informe y el inventario de endpoints para decidir qué hallazgos tienen evidencia y qué silencios no significan nada. Todo es lectura de evidencia ficticia sobre código propio.

Un agente de IAST (pruebas interactivas de seguridad de aplicaciones) se carga junto con la aplicación en un entorno de pruebas. Mientras la suite le envía peticiones, el agente sigue los datos que llegan del exterior (una entrada, el parámetro de una ruta, una cabecera) y comprueba si alcanzan un punto delicado (una consulta, la apertura de un archivo) y si pasaron antes por una función de saneamiento. Informa del hallazgo con el recorrido y la línea de código.

Eso le da dos ventajas: pocos falsos positivos, porque vio llegar el dato de verdad, y una ubicación exacta. Y un límite: solo ve lo que el tráfico de las pruebas hizo pasar por el código.

Responde para continuar

¿Qué distingue al IAST de un análisis que solo lee el código y de uno que solo prueba desde fuera?

Ver pista de ayuda

Está dentro de la aplicación en ejecución, y depende del tráfico que reciba.

Un hallazgo de IAST tiene siempre cuatro partes: la entrada por donde llegó el dato, el recorrido por el código, el punto de llegada y si algo lo saneó en el camino. La parte más útil para quien corrige es la entrada: dice qué dato del usuario hay que tratar.

Abre iast/informe-agente.txt y mira el hallazgo de severidad alta.

Responde para continuar

Escribe el nombre del parámetro cuyo valor llega a la consulta sin sanear.

Ver pista de ayuda

En el hallazgo H-1, la línea «entrada» nombra el endpoint y el parámetro.

La línea de «punto de llegada» dice dónde se corrige. El recorrido muestra todos los archivos por los que pasó el dato; solo uno contiene la llamada delicada. Corregir en otro sitio puede ocultar el síntoma sin cambiar la causa.

Responde para continuar

Escribe la ruta del archivo donde está la llamada que recibe el dato sin sanear en el hallazgo alto.

Ver pista de ayuda

Es el último archivo del recorrido de H-1, el que contiene el punto de llegada.

El agente solo informa de lo que ve pasar. Para saber cuánto vio, hay que cruzar su informe con el inventario de endpoints del servicio y contar los que la suite nunca ejercitó. Esos endpoints son la zona ciega del IAST: allí podría haber fallos y el agente no diría nada.

Abre inventario/endpoints.csv.

Responde para continuar

¿Cuántos endpoints del inventario no ejercita la suite de pruebas?

Ver pista de ayuda

Cuenta las filas de la tabla donde la última columna dice «no».

El informe del agente no lista ningún hallazgo para POST /exportar/lote. Antes de leerlo como una buena noticia, hay que preguntarse si el agente tuvo ocasión de ver algo. Un silencio puede significar «se probó y estaba bien» o «nadie lo probó». Solo la primera es evidencia.

Revisa el inventario y la nota de despliegue del agente (iast/despliegue-agente.txt).

Responde para continuar

El agente no reporta nada en `POST /exportar/lote`. ¿Cómo se lee ese silencio?

Ver pista de ayuda

Fíjate en la columna `ejercitado_por_la_suite` de ese endpoint.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad