🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDatos sensibles en el almacenamiento del navegador
5 tareas · 37 min · Principiante
Las aplicaciones de una sola página guardan cosas en el navegador para no pedirlas otra vez: preferencias, el carrito, a veces la credencial con la que hablan con la API y, por comodidad, los datos del último pedido. Lo que se guarda ahí no se ve, pero sigue en el equipo y lo puede leer cualquier script de la página. Esta sala lee lo que el navegador del perfil de pruebas guardó para la cuenta A de Boletería Jerusalén, antes y después de cerrar sesión, y decide qué es hallazgo y con qué condición.
Objetivo de la sala
Las aplicaciones de una sola página guardan cosas en el navegador para no pedirlas otra vez: preferencias, el carrito, a veces la credencial con la que hablan con la API y, por comodidad, los datos del último pedido. Lo que se guarda ahí no se ve, pero sigue en el equipo y lo puede leer cualquier script de la página. Esta sala lee lo que el navegador del perfil de pruebas guardó para la cuenta A de Boletería Jerusalén, antes y después de cerrar sesión, y decide qué es hallazgo y con qué condición.localStorage guarda pares de clave y valor por origen y no caduca: sigue ahí al cerrar la pestaña, el navegador y el equipo, hasta que el código o la persona lo borren. sessionStorage es igual pero vive solo mientras dura la pestaña. Los dos los lee y escribe cualquier script que corra en ese origen, incluido uno inyectado.
Las cookies van aparte. Una cookie marcada HttpOnly no la puede leer ningún script de la página: el navegador la adjunta a las peticiones y nada más. Por eso guardar la credencial de la sesión en una cookie HttpOnly y guardarla en localStorage no es lo mismo frente a una inyección de script: en el segundo caso el script se la puede llevar y usarla desde otro sitio hasta que caduque.
La guía de pruebas web de OWASP dedica una prueba al almacenamiento del navegador dentro de su capítulo del lado cliente.
Responde para continuar
Una página sufre una inyección de script. ¿Qué dato no puede leer ese script?
Ver pista de ayuda
Solo uno de los tres tiene un atributo pensado justo para esconderlo del código de la página.
Abre el laboratorio y lee tras-iniciar-sesion.txt. Además de la cookie, la aplicación usa una segunda credencial para hablar con la API, y la guarda en el almacenamiento persistente.
Responde para continuar
Escribe el nombre de la clave de localStorage que guarda la credencial de la API.
Ver pista de ayuda
Mira el contenido de cada clave, no solo su nombre.
La gravedad de una credencial expuesta depende de cuánto tiempo sirve. Una que caduca en minutos limita el daño; una que dura semanas lo alarga. El valor guardado trae sus fechas.
Responde para continuar
¿Cuántos días de vigencia tiene esa credencial desde que se emite?
Ver pista de ayuda
Resta la fecha de emisión de la de caducidad.
Cerrar sesión debería dejar el navegador como estaba antes de entrar, sobre todo en un equipo compartido: un café internet, el computador de la familia, la taquilla de un teatro. Compara los dos archivos y mira también verificacion-token.txt, donde el evaluador usó la credencial de su propia cuenta después de salir.
Responde para continuar
Además de la credencial, ¿qué clave con datos personales sigue en el navegador después de cerrar sesión?
Ver pista de ayuda
Busca en tras-cerrar-sesion.txt la clave que trae correo, celular y documento.
Ya tienes las piezas: una credencial de larga vida en almacenamiento legible por scripts, que el servidor no anula al cerrar sesión, y datos personales que sobreviven a la salida. Falta redactarlo sin inflarlo: hoy no hay una inyección de script demostrada en el alcance.
Responde para continuar
¿Qué redacción describe bien lo encontrado?
Ver pista de ayuda
Una opción exagera lo que se vio y otra ignora lo que pasa en un equipo compartido.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.