🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCuentas y sesiones afectadas
5 tareas · 38 min · Principiante
El registro de acceso no sabe quién inició sesión, pero la propia aplicación sí lo anota, y ahí se cuentan las cuentas que hay que proteger. Aseguradora Cumbreazul, martes 12 de octubre de 2027: el equipo de soporte ya forzó el restablecimiento de dos contraseñas y cree que con eso basta. Lees el registro de autenticación, la tabla de sesiones y las acciones tomadas para decir qué cuentas fueron alcanzadas y qué sigue abierto. Solo lectura de tablas de ejemplo.
Objetivo de la sala
El registro de acceso no sabe quién inició sesión, pero la propia aplicación sí lo anota, y ahí se cuentan las cuentas que hay que proteger. Aseguradora Cumbreazul, martes 12 de octubre de 2027: el equipo de soporte ya forzó el restablecimiento de dos contraseñas y cree que con eso basta. Lees el registro de autenticación, la tabla de sesiones y las acciones tomadas para decir qué cuentas fueron alcanzadas y qué sigue abierto. Solo lectura de tablas de ejemplo.Una sesión es lo que la aplicación entrega después de autenticarte: una cookie o un token que sirve en lugar de la contraseña durante un tiempo. Cambiar la contraseña modifica lo que hace falta para entrar, pero la sesión que ya existe sigue siendo válida si la aplicación no la invalida al hacerlo.
Que sea así o no es una decisión de diseño de la aplicación, y por eso la tabla de política de sesión es la primera que se lee: dice cuánto dura una sesión, si caduca por inactividad y si el cambio de contraseña las cierra.
Responde para continuar
Una cuenta comprometida cambia de contraseña. ¿Qué pasa con una sesión que quien la atacó ya tenía abierta?
El registro de autenticación de la aplicación anota cuenta, dirección y resultado de cada intento. Una dirección que falla en varias cuentas distintas y acierta en una, sin repetir la misma, es la huella de probar credenciales que alguien obtuvo en otro sitio, no de una persona que olvidó la suya. Lo primero que se necesita es saber en qué cuenta entró primero.
El orden lo da la hora, en UTC.
Responde para continuar
¿Qué cuenta fue la primera en tener un inicio de sesión correcto desde la dirección 203.0.113.38?
Ver pista de ayuda
Ejecuta `SELECT * FROM inicios` y busca la primera fila de esa dirección cuyo resultado sea correcto.
El alcance de la contención es la lista de cuentas con acierto, no el número de intentos. Los fallos no entregan sesión: solo cuentan las cuentas distintas que entraron. Una cuenta que aparece dos veces con acierto se cuenta una sola vez.
Responde para continuar
¿Cuántas cuentas distintas tuvieron un inicio de sesión correcto desde esa dirección? Escribe solo el número.
Ver pista de ayuda
En `SELECT * FROM inicios`, filtra las filas de esa dirección con resultado correcto y cuenta las cuentas distintas.
La tabla de sesiones guarda la creación, el último uso y la dirección de ese último uso. Cruzada con las acciones del equipo, deja ver lo que la contraseña sola no cerró: una sesión «activa» con un último uso posterior a la hora en que se restableció la contraseña de su cuenta, y desde la misma dirección ajena.
No basta con que la sesión siga abierta: lo que prueba el problema es que se usó después.
Responde para continuar
¿Qué sesión de una cuenta con contraseña ya restablecida se usó después del restablecimiento? Escribe su identificador.
Ver pista de ayuda
Compara `SELECT * FROM acciones` con `SELECT * FROM sesiones`: busca una sesión activa cuyo último uso sea posterior a la hora de la acción sobre su cuenta.
La contención de cuentas tiene un orden con sentido: primero se invalidan las sesiones de todas las cuentas alcanzadas (si se hace después, la sesión abierta sigue sirviendo mientras se espera), luego se fuerza el restablecimiento de contraseña y por último se comprueba en el registro que la dirección ajena ya no logra usar nada. Se actúa sobre las tres cuentas, no solo sobre las dos que el soporte ya tocó.
Responde para continuar
¿Qué plan de contención es coherente con la tabla de sesiones y las acciones tomadas?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.