Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Política de contraseña y bloqueo de cuenta

5 tareas · 40 min · Principiante

Dos preguntas de la guía de pruebas web de OWASP (WSTG) sobre el mismo login: qué contraseñas acepta el portal y qué hace cuando alguien falla muchas veces (WSTG-ATHN-03, mecanismo de bloqueo débil, y WSTG-ATHN-07, métodos de autenticación débiles). En Vientosur tienes la política que se observó en el formulario de cambio de clave, el registro de una prueba de bloqueo hecha con la cuenta de prueba prueba.b —con un tope pactado de 12 fallos— y un resumen de lectura de la guía de identidad digital del NIST. No se prueba nada nuevo: se lee y se decide.

0 de 5 · 0%

Objetivo de la sala

Dos preguntas de la guía de pruebas web de OWASP (WSTG) sobre el mismo login: qué contraseñas acepta el portal y qué hace cuando alguien falla muchas veces (WSTG-ATHN-03, mecanismo de bloqueo débil, y WSTG-ATHN-07, métodos de autenticación débiles). En Vientosur tienes la política que se observó en el formulario de cambio de clave, el registro de una prueba de bloqueo hecha con la cuenta de prueba prueba.b —con un tope pactado de 12 fallos— y un resumen de lectura de la guía de identidad digital del NIST. No se prueba nada nuevo: se lee y se decide.

Un bloqueo de cuenta frena a quien adivina claves, pero tiene un coste: si cualquiera puede provocarlo escribiendo mal una clave ajena, el bloqueo sirve también para dejar fuera a usuarios reales. El catálogo CWE lo recoge como CWE-307, restricción inadecuada de intentos excesivos de autenticación, y sus mitigaciones no son solo «bloquear»: hay también retrasos entre intentos, bloqueos temporales y pruebas que cuestan trabajo al cliente.

Al revisar, se anotan tres cosas: cuántos fallos tolera, cuánto dura el bloqueo y si el límite vale igual en todos los canales de entrada, no solo en el formulario.

Responde para continuar

¿Qué se debe tener presente al valorar el bloqueo de cuenta de un login?

Ver pista de ayuda

Piensa en lo que pasa si alguien falla a propósito con la clave de otra persona.

La guía de identidad digital del NIST (SP 800-63B, revisión 4) fija requisitos para las contraseñas: largo mínimo, aceptar largos grandes, no imponer reglas de composición, no obligar a cambiarlas por calendario y compararlas con listas de claves filtradas. Una revisión no mide contra la costumbre, mide contra un criterio citado, y ese criterio lo trae el encargo.

Lee politica-observada.txt y el resumen referencia-nist.txt. Una de las reglas observadas es justo de las que la guía dice que no se impongan por calendario.

Responde para continuar

Según el resumen de la guía, ¿cuál de las reglas observadas en Vientosur se impone por calendario sin que haya sospecha de que la clave se comprometió?

Ver pista de ayuda

Busca en la política observada la regla que depende del paso del tiempo, y comprueba en el resumen qué dice la guía de los cambios por calendario.

Una cuenta puede tener un bloqueo perfecto en el formulario web y ninguno en la API que usa la aplicación móvil. La guía lo cubre con la prueba de autenticación más débil en un canal alternativo (WSTG-ATHN-10). Por eso la prueba de bloqueo se repite en cada canal que acepte una clave, con el mismo tope de intentos pactado.

Lee prueba-de-bloqueo.txt: son dos canales, cada uno con su resultado.

Responde para continuar

¿Qué canal no bloqueó la cuenta ni retrasó las respuestas tras los 12 fallos? Escribe su nombre tal como aparece en el registro.

Ver pista de ayuda

Uno de los dos canales termina en un bloqueo; el otro devuelve el mismo error doce veces seguidas.

El hallazgo de bloqueo se redacta con el número concreto: «el formulario tolera N fallos y bloquea 30 minutos». Ese número no aparece escrito como tal: sale de contar los intentos que todavía respondieron con la clave incorrecta antes del primero que dijo «bloqueada».

Responde para continuar

¿Cuántos intentos fallidos toleró el canal con bloqueo antes de bloquear la cuenta? Escribe solo el número.

Ver pista de ayuda

Cuenta las filas del canal que bloquea cuya respuesta sigue siendo «Contraseña incorrecta», sin contar la que ya dice «Cuenta bloqueada».

Una remediación útil dice qué cambiar, dónde y cómo se comprueba. «Mejorar la seguridad de la API» no es una remediación. Para el canal sin bloqueo, la causa es que la API no comparte el control del formulario; arreglar solo el formulario, o cerrar un canal entero, no la toca.

Responde para continuar

¿Qué remediación escribes para el canal de la app móvil de Vientosur?

Ver pista de ayuda

La causa es que el control existe en un canal y no en el otro. La remediación lo lleva a los dos y dice cómo comprobarlo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad