🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSeguridad de Aplicaciones Web
Encontrar el fallo en el codigo antes que el atacante
6 módulos · 13 salas · 4 h 55 min
Casi todo lo que una empresa expone a internet es una aplicacion web, y casi todos los fallos que la hunden estan escritos en su propio codigo mucho antes de que alguien los aproveche. El ingeniero de seguridad de aplicaciones es quien los encuentra primero: lee el codigo, la configuracion y las respuestas del servidor, senala la linea exacta donde esta el fallo, lo clasifica con su CWE y escribe el arreglo que lo cierra. Aqui no se ataca nada. Trabajas sobre evidencia estatica —fragmentos de codigo fuente, archivos de configuracion, una respuesta HTTP guardada, un registro— de aplicaciones de empresas ficticias, y en cada sala localizas el fallo, eliges la correccion correcta y lo clasificas. Sales sabiendo auditar una aplicacion como quien la va a arreglar: reconocer la superficie expuesta, distinguir una inyeccion de un falso parecido, ver cuando el navegador ejecuta lo que no debe, detectar un control de acceso que no comprueba quien pregunta, y convertir un hallazgo en un informe que el equipo de desarrollo pueda cerrar. Alineacion a estandares internacionales: esta ruta declara su rol en NIST NICE (Secure Software Development, con Vulnerability Assessment and Management como secundario), en ENISA ECSF (Cybersecurity Implementer, con Cybersecurity Auditor como secundario), y practica la DETECCION en codigo de las debilidades que, sin corregir, habilitan tecnicas de MITRE ATT&CK: explotacion de aplicacion publica (T1190), interprete de comandos (T1059), y web shell plantada por una subida insegura (T1505.003). La ruta audita y cierra esas debilidades; no ejecuta las tecnicas.
Reconocer la superficie web
Lo que una aplicacion revela sin que nadie la ataque: cabeceras que delatan version, errores que hablan de mas, rutas y respaldos que no deberian estar a la vista. El primer trabajo del auditor es inventariar lo expuesto antes de mirar el codigo.
Inyeccion (SQL y de comandos)
Hallar en el codigo el punto donde una entrada del usuario entra sin separar en una consulta SQL o en una llamada al sistema, clasificarlo (CWE-89, CWE-78) y elegir el arreglo: consulta parametrizada y argumentos separados del comando.
XSS y el navegador
Cuando la aplicacion devuelve una entrada del usuario sin codificarla y el navegador la ejecuta. Reconocer el reflejo en una respuesta guardada, clasificar el XSS (CWE-79) y elegir la correccion: codificar la salida y endurecer con cabeceras.
Control de acceso roto e IDOR
El fallo que no se ve leyendo una pantalla: un recurso que se carga por su identificador sin comprobar si quien pregunta tiene derecho a el. Localizar el control ausente, verlo en un registro y clasificarlo (CWE-639, CWE-862).
Subida de archivos y deserializacion
Dos fallos de confianza mal puesta: una subida que acepta y ejecuta lo que le den, y un dato del usuario que se reconstruye como objeto sin validar. Hallarlos, clasificarlos (CWE-434, CWE-502) y arreglarlos.
Del hallazgo al informe
Convertir un fallo encontrado en un informe que el equipo de desarrollo pueda cerrar: ubicacion, clasificacion CWE, severidad honesta y un arreglo concreto. Cierra con el caso final, una aplicacion nueva sin pistas.