🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl tráfico de la app, leído en una captura
5 tareas · 40 min · Principiante
Lo que una app envía y recibe se ve en la exportación de un proxy de intercepción que el equipo del encargo usó durante la ventana autorizada, con cuentas de prueba. Aquí no interceptas nada: lees esa exportación, que es lo que hace el pentester al redactar. Cada renglón es una conexión; el hallazgo está en lo que viaja, hacia quién y cómo. La técnica de saltar protecciones de la app para poder mirar es otro tema, que la especialidad Seguridad móvil trata aparte; este módulo no la enseña.
Objetivo de la sala
Lo que una app envía y recibe se ve en la exportación de un proxy de intercepción que el equipo del encargo usó durante la ventana autorizada, con cuentas de prueba. Aquí no interceptas nada: lees esa exportación, que es lo que hace el pentester al redactar. Cada renglón es una conexión; el hallazgo está en lo que viaja, hacia quién y cómo. La técnica de saltar protecciones de la app para poder mirar es otro tema, que la especialidad Seguridad móvil trata aparte; este módulo no la enseña.El cifrado del canal (TLS) evita que alguien que comparte la red lea o modifique lo que viaja entre el teléfono y el servidor. Eso es el grupo MASVS-NETWORK. Pero no decide qué datos se mandan: una app puede enviar por un canal perfectamente cifrado un token dentro de la dirección, una respuesta con campos que la pantalla no usa o el identificador del teléfono a un tercero. Esos fallos son de la aplicación y del servidor, no del canal.
Por eso en una captura se leen dos cosas por separado: si cada conexión va cifrada y qué contiene cada una.
Responde para continuar
La app habla con su servidor solo por HTTPS. ¿Qué sigue sin garantizar el cifrado del canal?
Ver pista de ayuda
El cifrado protege el trayecto, no decide el contenido.
Una conexión por HTTP, sin TLS, deja visible todo su contenido a quien esté en el camino. Si además lleva el token de sesión en la dirección, el token queda también en registros de servidores y de proxies. En una captura se identifica por el esquema de la dirección y por la nota del analista.
Lee la lista de flujos de Gaviota Móvil. Una sola conexión no usa cifrado.
Responde para continuar
¿Qué identificador de flujo corresponde a la conexión sin cifrar que lleva el token en la dirección?
Ver pista de ayuda
Mira el esquema de cada dirección: una empieza por http en vez de https.
Un servidor que devuelve más campos de los que la pantalla necesita expone datos que no hacían falta, y aunque la app no los muestre, quien capture o inspeccione la respuesta los lee. La regla del hallazgo es comparar lo que llega con lo que la app usa. El campo de más es el que nadie necesita en el cliente.
Abre la respuesta del inicio de sesión y el archivo que dice qué usa la pantalla. Un campo no se usa en ningún sitio y es especialmente delicado.
Responde para continuar
¿Qué campo de la respuesta del inicio de sesión no usa ninguna pantalla de la app?
Ver pista de ayuda
Compara los cinco campos de la respuesta con los tres usos de la pantalla.
Un identificador de publicidad permite seguir a una persona entre apps. Enviarlo a un tercero sin avisar al usuario es un hallazgo de privacidad (MASVS-PRIVACY) y, según el país, de cumplimiento de la ley de datos personales. La evidencia es la conexión concreta: hacia qué dominio va y qué cuerpo lleva.
Lee la lista de flujos y localiza el dominio que recibe el identificador de publicidad.
Responde para continuar
¿Qué dominio de terceros recibe el identificador de publicidad del teléfono?
Ver pista de ayuda
Busca la nota del cuerpo que menciona un identificador de publicidad.
La lista incluye una conexión a la pasarela de pagos de un tercero. El proxy solo la dejó pasar como túnel: no se descifró, porque la carta la deja fuera. Eso es lo correcto. Lo que corresponde es anotar que la app habla con ese destino, sin tocarlo, y recomendar al cliente que gestione la autorización con su dueño si quiere que se pruebe.
Responde para continuar
En la captura hay un túnel hacia la pasarela de Cobrix, que no se descifró. ¿Qué haces con esa conexión?
Ver pista de ayuda
Lo que la carta deja fuera se anota, no se prueba.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.