🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl informe
5 tareas · 30 min · Principiante
La meta de un pentest no es entrar: es que lo arreglen. El entregable es el informe, y un informe que solo demuestra que entraste no sirve de nada al cliente —lo que necesita es poder reproducir cada hallazgo, entender qué pasa si no lo corrige y saber cómo se arregla—. Cada hallazgo se entrega con tres piezas: impacto, reproducción y remediación. Se practica cerrando el engagement de Arrecife Comercio del laboratorio, convirtiendo la evidencia recogida a lo largo de la ruta en hallazgos accionables. Esta sala es de criterio: escribir el hallazgo de forma que lleve a la corrección, no al archivo.
Objetivo de la sala
La meta de un pentest no es entrar: es que lo arreglen. El entregable es el informe, y un informe que solo demuestra que entraste no sirve de nada al cliente —lo que necesita es poder reproducir cada hallazgo, entender qué pasa si no lo corrige y saber cómo se arregla—. Cada hallazgo se entrega con tres piezas: impacto, reproducción y remediación. Se practica cerrando el engagement de Arrecife Comercio del laboratorio, convirtiendo la evidencia recogida a lo largo de la ruta en hallazgos accionables. Esta sala es de criterio: escribir el hallazgo de forma que lleve a la corrección, no al archivo.El impacto de un hallazgo es qué le pasa al negocio si no se corrige, dicho en términos del negocio y no de la técnica. «Inyección SQL en el buscador» es la técnica; el impacto es «un atacante no autenticado puede leer los datos personales de todos los clientes de la tienda». El impacto conecta el fallo con lo que al cliente le importa —datos, dinero, continuidad, cumplimiento— y es lo que justifica dedicar tiempo a arreglarlo. Un impacto bien escrito no exagera para asustar ni minimiza para no incomodar: describe la consecuencia real.
En Arrecife, para el hallazgo de la inyección de la tienda, el impacto correcto es el que traduce el fallo técnico a su consecuencia para el negocio.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Redactas el impacto de la inyección SQL de la tienda de Arrecife. ¿Cuál es el enfoque correcto?
Ver pista de ayuda
El impacto es qué le pasa al negocio si no se corrige, sin exagerar ni minimizar. Datos, dinero, continuidad.
La reproducción son los pasos para volver a ver el hallazgo, escritos para que una persona del equipo del cliente —que no estuvo en el engagement— pueda seguirlos y confirmarlo. Sin reproducción, el hallazgo no es verificable: el cliente no puede comprobar que existe ni, después, comprobar que lo arregló. Los pasos incluyen el objetivo, la petición o acción concreta y el resultado observado, con la evidencia mínima que lo demuestra.
En Arrecife, para el control de acceso roto de los pedidos, la reproducción tiene que permitir que el cliente lo repita: autenticarse como cliente, cambiar el número del pedido en la dirección y observar que ve el de otro. Un hallazgo sin esos pasos no es accionable.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Documentas la reproducción del control de acceso roto de Arrecife. ¿Qué incluyes?
Ver pista de ayuda
Sin pasos reproducibles, el cliente no puede verificar el hallazgo ni, luego, comprobar que lo arregló.
Aquí es donde un pentest se vuelve útil: cada hallazgo lleva cómo se arregla. La remediación es concreta y accionable —consultas parametrizadas para la inyección, comprobación de propiedad del recurso para el control de acceso, un algoritmo de hash lento con sal para las contraseñas, quitar el privilegio de token sobrante—. Un informe sin remediación es una lista de miedos; con ella, es trabajo que el equipo puede planificar. La remediación ataca la causa, no el síntoma: no «filtrar la comilla», sino «separar datos de instrucción en la consulta».
En Arrecife, para la inyección de la tienda, la remediación correcta es la que elimina la causa raíz, no la que tapa el síntoma concreto que probaste.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Escribes la remediación de la inyección SQL de Arrecife. ¿Qué recomiendas?
Ver pista de ayuda
La remediación ataca la causa, no el síntoma. Separar datos de instrucción, no tapar el carácter que probaste.
El cliente de Arrecife no puede arreglarlo todo a la vez, así que el informe ordena los hallazgos por riesgo —una combinación de impacto y de lo fácil que es de explotar—. La inyección no autenticada que expone a todos los clientes va por encima de un servicio de archivos anónimo que solo lista nombres de carpetas. Ese orden es un servicio al cliente: le dice por dónde empezar. Un informe que entrega veinte hallazgos sin prioridad deja al cliente igual de perdido que sin informe.
Al cerrar Arrecife, priorizas: el hallazgo que un atacante externo puede explotar sin credenciales y que expone datos sensibles encabeza la lista; los de bajo impacto y difícil explotación van al final.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Cierras el informe de Arrecife con varios hallazgos. ¿Cómo los ordenas?
Ver pista de ayuda
Priorizar por riesgo es un servicio al cliente. Lo explotable sin credenciales que expone datos va arriba.
El hallazgo central del informe es la cadena, y la cadena termina en un sitio concreto. Abre el laboratorio y lee la hoja de hallazgos: sigue los eslabones —inyección, credencial reutilizada, pivote— hasta el host interno donde terminan, la base de datos con los datos de clientes. Aísla el nombre de ese host.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abre el laboratorio y lee la cadena de hallazgos. ¿Cuál es el host interno donde termina la cadena (la base de datos de clientes y pedidos)? Escríbelo tal cual.
Formato esperado: ___-____
Ver pista de ayuda
Es el último eslabón de la cadena, el objetivo interno al que solo se llega pivotando; su nombre está anotado al cierre. Sale del laboratorio.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.