🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLo que ve un escáner desde fuera
4 tareas · 40 min · Principiante
Hasta ahora el programa nunca se ejecutó: el análisis estático lee código. Un escáner dinámico hace lo contrario: no ve el código, ve la aplicación en marcha igual que la vería alguien desde internet, y señala lo que se nota en sus respuestas. Con el portal de Mirasol Entradas, una empresa que vende entradas para eventos, lees la salida de un escaneo pasivo de su entorno de pruebas autorizado y la comparas con la definición de la API y con una revisión manual, para saber qué encuentra este tipo de prueba, qué se le escapa y por qué.
Objetivo de la sala
Hasta ahora el programa nunca se ejecutó: el análisis estático lee código. Un escáner dinámico hace lo contrario: no ve el código, ve la aplicación en marcha igual que la vería alguien desde internet, y señala lo que se nota en sus respuestas. Con el portal de Mirasol Entradas, una empresa que vende entradas para eventos, lees la salida de un escaneo pasivo de su entorno de pruebas autorizado y la comparas con la definición de la API y con una revisión manual, para saber qué encuentra este tipo de prueba, qué se le escapa y por qué.Una prueba dinámica (DAST, por Dynamic Application Security Testing) se hace contra la aplicación desplegada y funcionando, desde fuera, sin acceso al código. Envía peticiones, mira las respuestas y busca señales: cabeceras de seguridad que faltan, cookies mal marcadas, mensajes de error que cuentan demasiado, comportamientos que indican que una entrada llega sin tratar a una consulta. Ve lo que el despliegue produce de verdad: la configuración del servidor, las cabeceras que añade un proxy, lo que el análisis estático no puede saber porque no ocurre en el código.
A cambio, no entiende el negocio. No sabe qué cuenta es de quién, qué pasos de un flujo deben ir en orden ni qué precio es razonable. Y solo ve lo que alcanza: una pantalla a la que no llega no existe para él.
Responde para continuar
¿Qué describe mejor lo que hace una prueba dinámica?
Ver pista de ayuda
Piensa en desde dónde mira: no tiene el código, tiene la aplicación funcionando.
Antes de buscar fallos, el escáner tiene que descubrir qué hay. La araña clásica empieza en una dirección y sigue los enlaces y formularios que encuentra en el HTML. Una pantalla moderna, en cambio, carga sus datos con JavaScript: la llamada a la API sale del navegador, no de un enlace. La araña clásica no la ve; hace falta una araña que ejecute el JavaScript (ajax) o importar la definición de la API para darle la lista de operaciones directamente.
La forma de medir esto es comparar dos listas: lo que la aplicación declara y lo que el escáner visitó. La diferencia es cobertura que falta.
En el laboratorio tienes ambas listas de Mirasol Entradas.
Responde para continuar
Escribe el identificador de la única operación pública declarada en la definición de la API que la araña no visitó.
Ver pista de ayuda
Compara la lista de operaciones declaradas con las URL visitadas, y quédate solo con las públicas.
El informe de Mirasol es de un baseline: un escaneo pasivo. La araña recorre durante unos minutos y el escáner solo observa las respuestas que recibe, sin enviar entradas modificadas. Por eso es rápido, seguro para un entorno compartido y apto para cada solicitud de fusión. Por eso, también, solo puede encontrar lo que se ve en una respuesta normal: cabeceras, cookies, formularios sin protección.
Para provocar y detectar fallos que dependen de cómo la aplicación trata una entrada —una inyección, un guion que reaparece sin escapar— hace falta el escaneo activo, que envía variaciones de las entradas y compara las respuestas. Es más lento, hace ruido y solo se lanza con autorización escrita contra un entorno que se pueda ensuciar.
Responde para continuar
En el informe del baseline no aparece ninguna inyección. ¿Qué se puede concluir?
Ver pista de ayuda
Fíjate en la línea del informe sobre las reglas activas ejecutadas.
La revisión manual de Mirasol encontró tres fallos. El escaneo dinámico detectó dos. El tercero es de otra familia: un fallo de control de acceso, donde una cuenta puede abrir lo que es de otra. El escáner no tiene forma de saber que la entrada de un cliente no debería abrirla otro: para él, una respuesta con éxito es una respuesta con éxito. Detectarlo exige conocer las reglas del negocio y probar con dos cuentas, que es lo que hizo la persona del equipo.
Esto marca el uso correcto del DAST: complementa al análisis estático y a la revisión humana, no los sustituye. Un informe sin hallazgos de esta clase no significa que no existan.
Responde para continuar
Escribe el identificador del hallazgo de la revisión manual que el escaneo dinámico no detectó.
Ver pista de ayuda
Busca en la revisión manual la línea que dice que el escaneo no lo detectó.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.