Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Seguridad de Aplicaciones Web

Encontrar el fallo en el codigo antes que el atacante

6 módulos · 13 salas · 4 h 55 min

Casi todo lo que una empresa expone a internet es una aplicacion web, y casi todos los fallos que la hunden estan escritos en su propio codigo mucho antes de que alguien los aproveche. El ingeniero de seguridad de aplicaciones es quien los encuentra primero: lee el codigo, la configuracion y las respuestas del servidor, senala la linea exacta donde esta el fallo, lo clasifica con su CWE y escribe el arreglo que lo cierra. Aqui no se ataca nada. Trabajas sobre evidencia estatica —fragmentos de codigo fuente, archivos de configuracion, una respuesta HTTP guardada, un registro— de aplicaciones de empresas ficticias, y en cada sala localizas el fallo, eliges la correccion correcta y lo clasificas. Sales sabiendo auditar una aplicacion como quien la va a arreglar: reconocer la superficie expuesta, distinguir una inyeccion de un falso parecido, ver cuando el navegador ejecuta lo que no debe, detectar un control de acceso que no comprueba quien pregunta, y convertir un hallazgo en un informe que el equipo de desarrollo pueda cerrar. Alineacion a estandares internacionales: esta ruta declara su rol en NIST NICE (Secure Software Development, con Vulnerability Assessment and Management como secundario), en ENISA ECSF (Cybersecurity Implementer, con Cybersecurity Auditor como secundario), y practica la DETECCION en codigo de las debilidades que, sin corregir, habilitan tecnicas de MITRE ATT&CK: explotacion de aplicacion publica (T1190), interprete de comandos (T1059), y web shell plantada por una subida insegura (T1505.003). La ruta audita y cierra esas debilidades; no ejecuta las tecnicas.

Tu progreso 0%

0 de 52 tareas · sin cuenta no se guarda

Empezar: Reconocer la superficie web →
Mapa de la ruta
Completada Tu siguiente paso Sin empezar
MÓDULO 01

Reconocer la superficie web

Salas: 0/2

Lo que una aplicacion revela sin que nadie la ataque: cabeceras que delatan version, errores que hablan de mas, rutas y respaldos que no deberian estar a la vista. El primer trabajo del auditor es inventariar lo expuesto antes de mirar el codigo.

MÓDULO 02

Inyeccion (SQL y de comandos)

Salas: 0/2

Hallar en el codigo el punto donde una entrada del usuario entra sin separar en una consulta SQL o en una llamada al sistema, clasificarlo (CWE-89, CWE-78) y elegir el arreglo: consulta parametrizada y argumentos separados del comando.

MÓDULO 03

XSS y el navegador

Salas: 0/3

Cuando la aplicacion devuelve una entrada del usuario sin codificarla y el navegador la ejecuta. Reconocer el reflejo en una respuesta guardada, clasificar el XSS (CWE-79) y elegir la correccion: codificar la salida y endurecer con cabeceras.

MÓDULO 04

Control de acceso roto e IDOR

Salas: 0/2

El fallo que no se ve leyendo una pantalla: un recurso que se carga por su identificador sin comprobar si quien pregunta tiene derecho a el. Localizar el control ausente, verlo en un registro y clasificarlo (CWE-639, CWE-862).

MÓDULO 05

Subida de archivos y deserializacion

Salas: 0/2

Dos fallos de confianza mal puesta: una subida que acepta y ejecuta lo que le den, y un dato del usuario que se reconstruye como objeto sin validar. Hallarlos, clasificarlos (CWE-434, CWE-502) y arreglarlos.

MÓDULO 06

Del hallazgo al informe

Salas: 0/2

Convertir un fallo encontrado en un informe que el equipo de desarrollo pueda cerrar: ubicacion, clasificacion CWE, severidad honesta y un arreglo concreto. Cierra con el caso final, una aplicacion nueva sin pistas.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad