🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLeer un informe de ZAP
5 tareas · 40 min · Principiante
ZAP, de OWASP, es el escáner dinámico libre más extendido, y su informe es lo primero que verás en un pipeline con DAST. Trae riesgo, confianza, instancias y evidencia, y cada una de esas palabras cambia lo que haces con la fila. Con el informe del escaneo nocturno de Mirasol Entradas aprendes a leerlo como se lee en el trabajo: qué alerta pesa, cuáles son ruido, cuántos hallazgos distintos hay detrás de tantas instancias y qué está confirmado y qué no.
Objetivo de la sala
ZAP, de OWASP, es el escáner dinámico libre más extendido, y su informe es lo primero que verás en un pipeline con DAST. Trae riesgo, confianza, instancias y evidencia, y cada una de esas palabras cambia lo que haces con la fila. Con el informe del escaneo nocturno de Mirasol Entradas aprendes a leerlo como se lee en el trabajo: qué alerta pesa, cuáles son ruido, cuántos hallazgos distintos hay detrás de tantas instancias y qué está confirmado y qué no.Cada alerta de ZAP lleva dos etiquetas que se confunden. El riesgo (High, Medium, Low, Informational) dice cuánto dolería si fuera real. La confianza dice cuánto cree la herramienta que lo es. Una alerta de riesgo alto y confianza baja no es una urgencia: es una pregunta que hay que contestar a mano. Una de riesgo bajo y confianza alta es casi seguro un fallo menor y real.
Una alerta es pasiva si salta con solo mirar una respuesta (una cabecera ausente) y activa si ZAP tuvo que provocar la respuesta. Las activas suelen tener más peso y más posibilidad de equivocarse.
Responde para continuar
Una alerta tiene riesgo Medium y confianza Low. ¿Qué se hace con ella?
Ver pista de ayuda
El riesgo es cuánto dolería; la confianza, cuánto cree la herramienta que es real.
Un informe con diez alertas se ordena por riesgo, pero no se lee de arriba abajo: se busca primero la que, de ser verdadera, cambia la decisión. En el informe de Mirasol hay alertas de cabeceras que faltan, de cookies y de datos que reaparecen. Entre ellas, una única alerta de riesgo alto, y es una de las que salta por provocación, no por observación.
Responde para continuar
Escribe el código de la regla de la única alerta de riesgo High del informe.
Ver pista de ayuda
Consulta la tabla alertas y filtra por la columna de riesgo.
Una alerta no es una fila: es una regla que saltó en varios sitios, y cada sitio es una instancia. Una cabecera ausente salta en cada página; es un hallazgo con muchas instancias, no cuarenta hallazgos. Contar mal produce dos errores opuestos: asustar con «setenta alertas» o creer que solo hay diez problemas cuando uno ocurre en dos endpoints distintos.
Las dos cifras sirven. Los hallazgos distintos miden el trabajo de entender; las instancias miden cuánto cambiar. Sumar las instancias es el primer paso de cualquier estimación.
Responde para continuar
¿Cuántas instancias suman en total las alertas del informe?
Ver pista de ayuda
Suma la columna de instancias de toda la tabla alertas.
El informe no trae veredictos; los trae la revisión manual. En ella una persona abrió el código y la aplicación y decidió, alerta por alerta, si era real. Una regla se marca falso positivo cuando la forma coincide con la de un fallo pero no hay nada que explotar: por ejemplo, números que parecen marcas de tiempo del servidor y son fechas de eventos. Se anota el motivo, para que la próxima persona no repita el análisis.
Una alerta con veredicto por confirmar no es un falso positivo ni un hallazgo: es trabajo pendiente, y se escribe así.
Responde para continuar
Escribe el código de la regla que la revisión manual confirmó como falso positivo.
Ver pista de ayuda
Consulta la tabla revision_manual y mira la columna del veredicto.
Cada instancia lleva su dirección, el método, el parámetro afectado y la evidencia, que es lo que respondió la aplicación. Y lleva algo más útil para quien administra el pipeline: cómo se descubrió esa dirección. Una instancia que solo aparece porque se importó la definición de la API es una advertencia: sin esa importación, el escáner no la habría visto.
Esa columna dice qué parte del pipeline no se puede quitar sin perder cobertura.
Responde para continuar
Escribe el parámetro de la instancia que el escáner solo conoció por la importación de la definición de la API.
Ver pista de ayuda
Consulta la tabla instancias y busca la columna que dice cómo se descubrió cada una.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.