🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAutorización, alcance y ventana del escaneo
5 tareas · 40 min · Principiante
Un escáner dinámico manda miles de peticiones a una aplicación que está funcionando. Sin un papel firmado que diga contra qué, cuándo y desde dónde, eso no es una prueba de seguridad: es un ataque con buenas intenciones. La Cooperativa Tinajillas va a escanear la preproducción de su portal de asociados y te pide revisar, antes de lanzar nada, que lo que preparó el equipo de pruebas coincide con lo que la gerencia autorizó.
Objetivo de la sala
Un escáner dinámico manda miles de peticiones a una aplicación que está funcionando. Sin un papel firmado que diga contra qué, cuándo y desde dónde, eso no es una prueba de seguridad: es un ataque con buenas intenciones. La Cooperativa Tinajillas va a escanear la preproducción de su portal de asociados y te pide revisar, antes de lanzar nada, que lo que preparó el equipo de pruebas coincide con lo que la gerencia autorizó.Un escaneo dinámico no lee código: habla con la aplicación viva. Llena formularios, cambia parámetros, sigue enlaces y repite peticiones con valores raros. Para el servidor y para quien lo vigila, eso se parece mucho a un ataque, y puede tener efectos: registros creados, correos enviados, cuentas bloqueadas, una base de datos más lenta.
Por eso el escaneo empieza con una autorización escrita del dueño del sistema, no del equipo que lo opera ni del que lo pidió. La autorización útil dice cinco cosas: qué hosts entran y cuáles no, la ventana de tiempo, el origen desde el que sale el tráfico, los límites (ritmo, rutas que no se tocan, cuentas permitidas) y quién puede pedir parar. Lo que no está escrito en ella no está autorizado, aunque sea de la misma empresa.
Responde para continuar
¿Qué hace que un escaneo dinámico esté autorizado?
Ver pista de ayuda
Piensa en quién puede responder por el sistema si algo se rompe.
El escáner no lee la autorización: lee su contexto, que es la lista de expresiones regulares que dicen qué direcciones son objetivo y cuáles se excluyen. Todo lo que coincide con una inclusión y no con una exclusión se puede visitar y atacar. Un comodín puesto por comodidad puede meter dentro un host que la autorización deja fuera, y el escáner no tiene forma de saberlo.
Abre el laboratorio, lee autorizacion-AUT-TIN-2026-46.txt y después contexto-escaner.txt. Prueba mentalmente cada host de la autorización, los de dentro y los de fuera, contra las dos expresiones de inclusión.
Responde para continuar
¿Qué host que la autorización deja fuera de alcance queda cubierto por una de las inclusiones del contexto? Escríbelo tal como aparece en la autorización.
Ver pista de ayuda
El punto y el asterisco al principio de la primera inclusión aceptan también una cadena vacía.
Dentro del objetivo hay rutas que no se tocan: las que cierran la sesión de la cuenta de prueba, las que borran datos o las que disparan algo fuera de la aplicación. La autorización las enumera; el contexto debe tenerlas todas como exclusión, porque un escáner activo prueba también los formularios que envían datos y no pregunta antes.
Compara la lista del punto 6 de la autorización con las exclusiones del contexto, una por una.
Responde para continuar
¿Qué ruta que la autorización prohíbe tocar no está entre las exclusiones del contexto?
Ver pista de ayuda
Hay cuatro rutas en la autorización y tres exclusiones en el contexto.
La ventana se escribe en la hora del cliente, y casi nunca es un capricho: es el tramo en que operaciones sabe que habrá tráfico raro y puede vigilarlo. Pero el programador de tareas que lanza el escaneo suele correr en otro reloj. Si nadie convierte, el escaneo arranca a una hora en la que nadie lo espera, y la mesa de servicio lo trata como lo que parece.
Lee plan-ejecucion.txt. Fíjate en qué reloj usa la estación y en cuál está escrita la ventana de la autorización.
Responde para continuar
Si el plan se deja como está, ¿a qué hora de Colombia arrancaría el escaneo? Escribe la hora con el formato HH:MM.
Ver pista de ayuda
Colombia está cinco horas por detrás del tiempo universal.
Un escaneo autorizado puede tener que pararse: la base de datos de preproducción se pone lenta, alguien ve algo raro o la ventana se acaba. La autorización de Tinajillas dice quién puede pedirlo y cómo se responde, y contactos.txt dice qué se anota. Discutir primero si el escaneo «de verdad» está causando el problema convierte una pregunta razonable en un incidente.
Responde para continuar
A las 21:30 la mesa de servicio llama porque preproducción va lenta y pide parar el escaneo. ¿Qué haces?
Ver pista de ayuda
Relee el punto 8 de la autorización.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.