🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl proxy en medio y su certificado
4 tareas · 35 min · Principiante
Hasta aquí la ruta trabajó con herramientas que le hablan a un objetivo. Un proxy de interceptación hace lo contrario: se sienta entre tu navegador y el servidor y te deja ver, y a veces detener, lo que ya viajaba entre los dos. Es la herramienta del trabajo sobre aplicaciones web, y Burp Suite es la referencia más conocida; los conceptos de esta sala valen para cualquier proxy de este tipo. Con HTTPS no basta con ponerlo en medio: hay que hablar de su certificado. Aquí se lee la configuración exportada del proxy de pruebas de Tamarindo Eventos, una empresa ficticia de salones para fiestas, sin ejecutar nada.
Objetivo de la sala
Hasta aquí la ruta trabajó con herramientas que le hablan a un objetivo. Un proxy de interceptación hace lo contrario: se sienta entre tu navegador y el servidor y te deja ver, y a veces detener, lo que ya viajaba entre los dos. Es la herramienta del trabajo sobre aplicaciones web, y Burp Suite es la referencia más conocida; los conceptos de esta sala valen para cualquier proxy de este tipo. Con HTTPS no basta con ponerlo en medio: hay que hablar de su certificado. Aquí se lee la configuración exportada del proxy de pruebas de Tamarindo Eventos, una empresa ficticia de salones para fiestas, sin ejecutar nada.Un proxy de interceptación escucha en una dirección local, por defecto 127.0.0.1 y el puerto 8080 en Burp, y el navegador de pruebas se configura para enviarle todo su tráfico. Cada petición pasa por él antes de llegar al servidor y cada respuesta, antes de volver al navegador. Mientras pasa, el proxy la anota en su historial; si la interceptación está activa, además la detiene hasta que decidas reenviarla, cambiarla o descartarla.
Con HTTPS hay un problema: el contenido va cifrado entre el navegador y el servidor. Para poder leerlo, el proxy termina la conexión del navegador con un certificado que él mismo firma con su propia autoridad, y abre otra conexión cifrada hacia el servidor. El navegador solo acepta ese certificado si ya confía en la autoridad del proxy; mientras no, muestra la pantalla de «su conexión no es privada». Esa pantalla no es un fallo del sitio ni del proxy: es el navegador haciendo su trabajo. En Burp, la autoridad se descarga del propio proxy, a través de su puerto de escucha, y se instala como autoridad de confianza en el navegador de pruebas.
En el laboratorio, aviso-https.txt guarda la pantalla del perfil de pruebas de Tamarindo antes de instalar nada. Léela con cat y fíjate en el motivo que da el navegador.
Responde para continuar
El perfil de pruebas muestra «Su conexión no es privada» al pasar por el proxy, antes de instalar su certificado. ¿Qué está pasando?
Ver pista de ayuda
Lee el motivo en aviso-https.txt. El certificado que ve el navegador lo firmó el proxy, no el emisor original del sitio.
Instalar la autoridad del proxy en un navegador es dar por bueno todo lo que ella firme. Quien tuviera su clave privada podría fabricar certificados válidos para cualquier sitio ante cualquiera que confíe en ella. Por eso la autoridad se instala solo donde hace falta, en un perfil de navegador creado para la prueba, y no en el almacén del sistema ni en el navegador personal. La clave privada se queda en la estación de pruebas y se trata como un secreto del encargo.
El otro límite es el tráfico: el proxy solo ve lo que pasa por el navegador que apunta hacia él, es decir, tu propia sesión de prueba. No es una forma de mirar el tráfico de otras personas ni de otros equipos, y usarlo así sería interceptar comunicaciones ajenas, algo que ningún alcance autoriza.
Abre el laboratorio y lee certificado-ca.txt. La exportación dice dónde quedó instalada la autoridad.
Responde para continuar
Abre el laboratorio y lee la exportación del certificado del proxy. ¿En qué perfil de navegador se instaló su autoridad? Escríbelo tal cual.
Ver pista de ayuda
Está en certificado-ca.txt, en la línea «Instalado en». No es el perfil personal.
Antes de tener la autoridad instalada, el proxy solo ve el destino de una conexión HTTPS: un CONNECT hacia un host y un puerto, y a partir de ahí un túnel cifrado cuyo contenido no puede leer. Con la autoridad instalada y el host dentro del alcance, el CONNECT deja de ser opaco y se ven método, ruta, cabeceras y cuerpo de cada petición.
Hay hosts que conviene dejar sin descifrar a propósito, aunque la autoridad esté instalada: los que están fuera del contrato, como la pasarela de pago de un tercero. El proxy los deja pasar tal cual y su historial muestra el CONNECT sin peticiones. Que no se vea nada no es un error: es una decisión de configuración, y quien lee un historial tiene que saberlo para no concluir que un host «no hizo nada».
Lee historial-https.txt, la parte posterior a la instalación del certificado, y busca el destino que sigue en cero peticiones visibles.
Responde para continuar
Después de instalar el certificado, un destino sigue sin ninguna petición visible. ¿Cuál es? Escríbelo sin el puerto.
Ver pista de ayuda
Mira la segunda parte de historial-https.txt, las tres conexiones posteriores a la instalación. Solo una dice que no se descifra.
Al cerrar el encargo, la configuración del proxy se desmonta: se retira la autoridad del perfil de pruebas, se cierra el perfil y la clave privada se conserva o se destruye según lo pactado con el cliente, nunca se deja instalada por costumbre. El historial y los mensajes guardados son evidencia del encargo y pueden contener sesiones y datos de personas: se custodian con el mismo cuidado que el resto de la evidencia.
Piensa en la decisión que ya está tomada en el laboratorio: la autoridad solo está en el perfil de pruebas.
Responde para continuar
¿Por qué la autoridad del proxy se instaló solo en el perfil de pruebas y no en el almacén del sistema?
Ver pista de ayuda
Confiar en una autoridad es confiar en todo lo que firme. Se reparte esa confianza lo mínimo posible.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.