Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La superficie de una API y el Top 10 de OWASP

4 tareas · 30 min · Principiante

Una API es la puerta que usan las aplicaciones, no las personas, y por eso falla distinto de una web: no hay pantalla que oculte lo que el servidor entrega, y cada operación se puede pedir directamente. Esta sala fija el mapa antes de probar nada: qué dice el Top 10 de seguridad de APIs de OWASP, y cómo se levanta el inventario de lo que de verdad responde, que casi nunca coincide con lo que la empresa cree tener. Trabajas con extractos que entregó Tamarindo Envíos, una empresa de mensajería de última milla, bajo un alcance firmado: leer, comparar y concluir. No se envía nada contra ningún sistema.

0 de 4 · 0%

Objetivo de la sala

Una API es la puerta que usan las aplicaciones, no las personas, y por eso falla distinto de una web: no hay pantalla que oculte lo que el servidor entrega, y cada operación se puede pedir directamente. Esta sala fija el mapa antes de probar nada: qué dice el Top 10 de seguridad de APIs de OWASP, y cómo se levanta el inventario de lo que de verdad responde, que casi nunca coincide con lo que la empresa cree tener. Trabajas con extractos que entregó Tamarindo Envíos, una empresa de mensajería de última milla, bajo un alcance firmado: leer, comparar y concluir. No se envía nada contra ningún sistema.

En una aplicación móvil, la pantalla muestra solo algunos datos y ofrece solo algunos botones. Pero la aplicación es un cliente más: la API recibe las peticiones y devuelve lo que su código le dicte, sin importar qué dibuje la pantalla. Quien tiene una cuenta puede pedir directamente cualquier operación de la API, no solo las que la pantalla enlaza. Por eso la autorización se decide en el servidor, en cada operación; esconder un botón o un campo en la aplicación no protege nada.

Esto cambia lo que se revisa: no se evalúa la pantalla, se evalúa lo que el servidor acepta y lo que devuelve.

Responde para continuar

La app móvil de Tamarindo no muestra el botón de reasignar repartidor a los clientes. ¿Qué se concluye sobre ese control?

Ver pista de ayuda

La API responde a quien le escribe, no a quien mira la pantalla. El control está en el servidor o no existe.

OWASP mantiene un Top 10 específico de APIs; la edición vigente es la de 2023. Sus diez entradas son: API1 autorización a nivel de objeto rota, API2 autenticación rota, API3 autorización a nivel de propiedad de objeto rota, API4 consumo de recursos sin restricciones, API5 autorización a nivel de función rota, API6 acceso sin restricciones a flujos de negocio sensibles, API7 falsificación de peticiones del lado del servidor, API8 configuración de seguridad incorrecta, API9 gestión inadecuada del inventario y API10 consumo inseguro de APIs.

No es una lista para memorizar sino un vocabulario para nombrar el hallazgo con precisión. Si cambiar un identificador en la petición entrega datos de otra persona, el fallo es de autorización sobre el objeto (API1), no de autenticación: el servidor sabe quién eres, lo que no comprueba es si ese objeto es tuyo.

Responde para continuar

Una cuenta de cliente cambia el identificador de su envío por el de otro cliente y el servidor devuelve ese envío. ¿Qué categoría del Top 10 de APIs de 2023 describe el hallazgo?

Ver pista de ayuda

El servidor identificó bien a la persona. Lo que falló es comprobar que el objeto pedido le pertenece.

La entrada API9 habla de inventario: versiones viejas que siguen vivas, operaciones de depuración o de exportación que nadie documentó, entornos de pruebas abiertos. Se detecta cruzando dos fuentes que no dependen entre sí: lo que la empresa publica y lo que el gateway realmente registra.

Con la consola de consultas compara catalogo_del_portal y trafico_del_gateway. Busca una operación que recibe peticiones y no aparece en el catálogo, ni siquiera como retirada.

Responde para continuar

¿Qué operación recibe tráfico en el gateway y no figura en el catálogo del portal? Escribe su nombre tal cual.

Ver pista de ayuda

Ejecuta `SELECT * FROM catalogo_del_portal` y `SELECT * FROM trafico_del_gateway`, y busca la fila del tráfico cuya operación no está en el catálogo.

Un inventario sin cifras no convence a quien decide. Una operación retirada que sigue respondiendo es una superficie que nadie mantiene ni parchea, y una sin catalogar es una que nadie vigila. Para el informe conviene medir cuánto tráfico real pasa por ambas, no solo decir que existen.

Suma las peticiones de los últimos 7 días de las operaciones que están retiradas en el catálogo y de las que no figuran en él.

Responde para continuar

¿Cuántas peticiones de los últimos 7 días recibieron en total las operaciones retiradas o sin catalogar?

Ver pista de ayuda

Son dos filas de `trafico_del_gateway`: la de la operación que el catálogo da por retirada y la que no está en el catálogo. Súmalas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad