🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFijación, cierre y expiración de la sesión
5 tareas · 40 min · Principiante
Una sesión tiene vida: nace al autenticar, muere al salir o al cabo de un tiempo sin uso. La guía de pruebas web de OWASP (WSTG) revisa cada momento de esa vida: la fijación de sesión (WSTG-SESS-03), el cierre de sesión (WSTG-SESS-06) y la expiración por inactividad (WSTG-SESS-07). En Vientosur tienes tres registros de la cuenta de prueba prueba.a, uno por momento, con identificadores de laboratorio. No se ejecuta nada: se compara lo que ocurrió con lo que debería ocurrir.
Objetivo de la sala
Una sesión tiene vida: nace al autenticar, muere al salir o al cabo de un tiempo sin uso. La guía de pruebas web de OWASP (WSTG) revisa cada momento de esa vida: la fijación de sesión (WSTG-SESS-03), el cierre de sesión (WSTG-SESS-06) y la expiración por inactividad (WSTG-SESS-07). En Vientosur tienes tres registros de la cuenta de prueba prueba.a, uno por momento, con identificadores de laboratorio. No se ejecuta nada: se compara lo que ocurrió con lo que debería ocurrir.La fijación de sesión (CWE-384) aparece cuando la aplicación no cambia el identificador de sesión al autenticar. Si el valor que tenía el visitante anónimo es el mismo que tendrá ya autenticado, quien lo conociera de antes tiene la sesión del usuario en cuanto este inicie sesión. La remediación es renovar el identificador en el momento del login e invalidar el anterior.
La prueba compara el identificador antes y después de autenticar, en cada entrada que acepte credenciales.
Responde para continuar
¿Qué es la fijación de sesión?
Ver pista de ayuda
Se llama «fijación» porque el valor queda fijo a lo largo del inicio de sesión.
Lee login-antes-y-despues.txt. El portal tiene dos entradas, la de asociados y la del personal, y no hay por qué esperar que las dos estén construidas igual. La prueba se hace en cada una, y el hallazgo señala la ruta donde ocurre, no «el portal» en general.
Responde para continuar
¿Qué ruta de acceso conserva el mismo identificador de sesión antes y después de autenticar? Escríbela tal cual.
Ver pista de ayuda
En una entrada, el Set-Cookie del POST trae un valor nuevo. En la otra, no hay Set-Cookie después de autenticar.
El botón «Salir» tiene dos trabajos: borrar la cookie del navegador y, sobre todo, invalidar la sesión en el servidor. Solo el segundo protege. Si el servidor no la invalida, cualquiera que tenga anotado el valor de la sesión sigue dentro, aunque la víctima ya haya salido; en un equipo compartido o con un valor filtrado, eso es lo que importa.
Lee cierre-de-sesion.txt. El paso 3 reenvía a mano el valor anotado en el paso 1, dentro de la sesión propia del equipo de prueba.
Responde para continuar
Tras «Salir», el valor anotado de la sesión sigue respondiendo 200. ¿Qué indica?
Ver pista de ayuda
Mira la respuesta del paso 2 y la del paso 3. El navegador borra su copia; ¿borró el servidor la suya?
El documento de seguridad del cliente fija un plazo de inactividad. La prueba no lo da por bueno: deja la sesión sin actividad y comprueba, con una petición de control, si el plazo se cumple. La cifra que va al informe es el tiempo transcurrido entre la última actividad y la petición que aún respondió 200, en minutos.
Responde para continuar
¿Cuántos minutos de inactividad habían pasado cuando la sesión seguía respondiendo 200? Escribe solo el número.
Ver pista de ayuda
Resta la hora de la última actividad a la hora de la petición de control, y pasa las horas a minutos.
Un hallazgo se rotula con la prueba de la guía que lo cubre, para que el cliente y otros revisores puedan ubicarlo. La numeración de la guía es estable en estas pruebas y se cita junto al nombre.
Responde para continuar
¿Qué prueba de la WSTG corresponde al hallazgo de la sesión que sigue válida después de «Salir»?
Ver pista de ayuda
El fallo ocurre justo al pulsar «Salir», no al autenticar ni por falta de uso.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.