🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEnumeración de usuarios y mensajes de error
4 tareas · 35 min · Principiante
Un login responde a una pregunta —«¿eres quien dices ser?»— y, sin querer, puede responder otra: «¿existe esa cuenta?». La guía de pruebas web de OWASP (WSTG) lo trata como enumeración de cuentas (WSTG-IDNT-04). Cooperativa Vientosur te contrata para revisar el inicio de sesión de su portal de asociados, con autorización escrita y dos cuentas de prueba. No ejecutas nada: lees el registro de lo que el portal devolvió y decides qué se reporta y cómo se arregla.
Objetivo de la sala
Un login responde a una pregunta —«¿eres quien dices ser?»— y, sin querer, puede responder otra: «¿existe esa cuenta?». La guía de pruebas web de OWASP (WSTG) lo trata como enumeración de cuentas (WSTG-IDNT-04). Cooperativa Vientosur te contrata para revisar el inicio de sesión de su portal de asociados, con autorización escrita y dos cuentas de prueba. No ejecutas nada: lees el registro de lo que el portal devolvió y decides qué se reporta y cómo se arregla.Enumerar usuarios es conseguir que la aplicación diga qué cuentas existen. No hace falta entrar: basta con que la respuesta cambie según el usuario exista o no. La señal puede ser el texto del mensaje, el código HTTP o el tiempo que tarda en responder. El catálogo de debilidades CWE la recoge como CWE-204, respuesta observable distinta, y su ejemplo clásico es justo el login con mensajes diferentes para «usuario inexistente» y «clave incorrecta».
Por qué importa: una lista de cuentas reales reduce el trabajo de quien quiera adivinar claves y sirve para armar correos de engaño creíbles. Por sí sola no da acceso, y eso condiciona la severidad que se le pone en el informe.
Responde para continuar
En una revisión de login, ¿qué es la enumeración de usuarios?
Ver pista de ayuda
No es adivinar claves ni descubrir rutas. Es que la respuesta cambie según la cuenta exista o no.
Abre la estación de revisión y lee respuestas-entrar.txt: cuatro peticiones al formulario de entrada, dos con cuentas de prueba reales y dos con nombres que no existen, todas con clave incorrecta. La evidencia de un hallazgo de este tipo es precisamente esa tabla: lo que se envió, lo que existía y lo que se vio en pantalla.
Responde para continuar
En el registro de /entrar, ¿qué mensaje aparece cuando el usuario enviado no existe? Escríbelo tal cual.
Ver pista de ayuda
Compara las filas donde la columna existe dice no con las que dicen si. El mensaje es el de las primeras.
Un portal bien intencionado repite el mismo mensaje para todos los casos y aun así se delata. Si para una cuenta real hace trabajo extra —enviar un correo, calcular un hash— y para una inexistente no, la diferencia de tiempo es una señal. En la prueba se mide con muestras pequeñas y se anotan las cifras, sin ráfagas: aquí bastan cuatro filas por formulario.
Revisa respuestas-recuperar.txt y respuestas-registro.txt junto al de entrada. El registro de un portal sí puede decir «ese correo ya está registrado», y se valora aparte porque es parte de lo que hace un registro.
Responde para continuar
Un formulario devuelve el mismo texto para una cuenta real y para una inexistente, pero las delata por otra señal. ¿Qué ruta es?
Ver pista de ayuda
Busca el archivo cuya columna de mensaje no cambia entre filas y mira en qué columna sí hay una diferencia clara.
Una remediación se escribe contra la causa, y aquí la causa es que la respuesta depende de si la cuenta existe. Lo que se pide al cliente es respuesta única: mismo mensaje, mismo código y un tiempo comparable. En el registro, donde decir «ya existe» es poco práctico de evitar, la salida habitual es responder igual en pantalla y avisar por correo a la dirección afectada.
Lo que no sirve es tapar un síntoma: esconder el mensaje sin más deja al usuario real sin saber qué pasó, y bloquear direcciones por recibir un mensaje no toca la causa.
Responde para continuar
¿Qué remediación recomiendas para el formulario /entrar de Vientosur?
Ver pista de ayuda
La causa es que la respuesta cambia según la cuenta exista. La remediación es que no cambie.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.