Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Leer un informe de ZAP

5 tareas · 40 min · Principiante

ZAP, de OWASP, es el escáner dinámico libre más extendido, y su informe es lo primero que verás en un pipeline con DAST. Trae riesgo, confianza, instancias y evidencia, y cada una de esas palabras cambia lo que haces con la fila. Con el informe del escaneo nocturno de Mirasol Entradas aprendes a leerlo como se lee en el trabajo: qué alerta pesa, cuáles son ruido, cuántos hallazgos distintos hay detrás de tantas instancias y qué está confirmado y qué no.

0 de 5 · 0%

Objetivo de la sala

ZAP, de OWASP, es el escáner dinámico libre más extendido, y su informe es lo primero que verás en un pipeline con DAST. Trae riesgo, confianza, instancias y evidencia, y cada una de esas palabras cambia lo que haces con la fila. Con el informe del escaneo nocturno de Mirasol Entradas aprendes a leerlo como se lee en el trabajo: qué alerta pesa, cuáles son ruido, cuántos hallazgos distintos hay detrás de tantas instancias y qué está confirmado y qué no.

Cada alerta de ZAP lleva dos etiquetas que se confunden. El riesgo (High, Medium, Low, Informational) dice cuánto dolería si fuera real. La confianza dice cuánto cree la herramienta que lo es. Una alerta de riesgo alto y confianza baja no es una urgencia: es una pregunta que hay que contestar a mano. Una de riesgo bajo y confianza alta es casi seguro un fallo menor y real.

Una alerta es pasiva si salta con solo mirar una respuesta (una cabecera ausente) y activa si ZAP tuvo que provocar la respuesta. Las activas suelen tener más peso y más posibilidad de equivocarse.

Responde para continuar

Una alerta tiene riesgo Medium y confianza Low. ¿Qué se hace con ella?

Ver pista de ayuda

El riesgo es cuánto dolería; la confianza, cuánto cree la herramienta que es real.

Un informe con diez alertas se ordena por riesgo, pero no se lee de arriba abajo: se busca primero la que, de ser verdadera, cambia la decisión. En el informe de Mirasol hay alertas de cabeceras que faltan, de cookies y de datos que reaparecen. Entre ellas, una única alerta de riesgo alto, y es una de las que salta por provocación, no por observación.

Responde para continuar

Escribe el código de la regla de la única alerta de riesgo High del informe.

Ver pista de ayuda

Consulta la tabla alertas y filtra por la columna de riesgo.

Una alerta no es una fila: es una regla que saltó en varios sitios, y cada sitio es una instancia. Una cabecera ausente salta en cada página; es un hallazgo con muchas instancias, no cuarenta hallazgos. Contar mal produce dos errores opuestos: asustar con «setenta alertas» o creer que solo hay diez problemas cuando uno ocurre en dos endpoints distintos.

Las dos cifras sirven. Los hallazgos distintos miden el trabajo de entender; las instancias miden cuánto cambiar. Sumar las instancias es el primer paso de cualquier estimación.

Responde para continuar

¿Cuántas instancias suman en total las alertas del informe?

Ver pista de ayuda

Suma la columna de instancias de toda la tabla alertas.

El informe no trae veredictos; los trae la revisión manual. En ella una persona abrió el código y la aplicación y decidió, alerta por alerta, si era real. Una regla se marca falso positivo cuando la forma coincide con la de un fallo pero no hay nada que explotar: por ejemplo, números que parecen marcas de tiempo del servidor y son fechas de eventos. Se anota el motivo, para que la próxima persona no repita el análisis.

Una alerta con veredicto por confirmar no es un falso positivo ni un hallazgo: es trabajo pendiente, y se escribe así.

Responde para continuar

Escribe el código de la regla que la revisión manual confirmó como falso positivo.

Ver pista de ayuda

Consulta la tabla revision_manual y mira la columna del veredicto.

Cada instancia lleva su dirección, el método, el parámetro afectado y la evidencia, que es lo que respondió la aplicación. Y lleva algo más útil para quien administra el pipeline: cómo se descubrió esa dirección. Una instancia que solo aparece porque se importó la definición de la API es una advertencia: sin esa importación, el escáner no la habría visto.

Esa columna dice qué parte del pipeline no se puede quitar sin perder cobertura.

Responde para continuar

Escribe el parámetro de la instancia que el escáner solo conoció por la importación de la definición de la API.

Ver pista de ayuda

Consulta la tabla instancias y busca la columna que dice cómo se descubrió cada una.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad