🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCerrar sesión de verdad en el servidor
4 tareas · 35 min · Principiante
Pulsar «Salir» y volver a la pantalla de ingreso no prueba que la sesión terminó: prueba que el navegador dejó de mostrarla. El equipo de pruebas de Facturas Sativanorte guardó la cookie de su propia cuenta antes de salir y la volvió a enviar después, en el panel web y en la app móvil. Con autorización escrita te entregan los dos manejadores de cierre y esa prueba. Se lee qué hace cada uno en el servidor.
Objetivo de la sala
Pulsar «Salir» y volver a la pantalla de ingreso no prueba que la sesión terminó: prueba que el navegador dejó de mostrarla. El equipo de pruebas de Facturas Sativanorte guardó la cookie de su propia cuenta antes de salir y la volvió a enviar después, en el panel web y en la app móvil. Con autorización escrita te entregan los dos manejadores de cierre y esa prueba. Se lee qué hace cada uno en el servidor.Cerrar sesión es una operación del servidor: la sesión tiene que dejar de existir en el almacén, de modo que el identificador ya no apunte a nada. Borrar la cookie en el navegador es cortesía, no seguridad. Una copia del identificador (en otro navegador, en un registro, en manos de alguien que lo obtuvo antes) sigue sirviendo mientras el servidor la acepte.
NIST SP 800-63B (revisión 4) exige que los secretos de la sesión queden borrados o invalidados cuando la persona cierra sesión, y la guía de sesión de OWASP pide que el cierre invalide la sesión en el servidor y que el botón para hacerlo esté a la vista en todas las páginas. Cuando no ocurre, MITRE lo trata como expiración insuficiente de la sesión (CWE-613).
Responde para continuar
¿Qué debe hacer el servidor cuando la persona pulsa «Salir»?
Ver pista de ayuda
Piensa en una copia del identificador que vive fuera de ese navegador.
El equipo concluyó que el botón «funciona» porque la persona vuelve a la pantalla de ingreso. Pero su propia prueba hizo algo más: después de salir, volvió a enviar la cookie que había guardado de su sesión.
Abre salir-web.js y prueba-reuso.txt en el laboratorio.
Responde para continuar
¿Qué factura descargó la prueba usando la cookie de una sesión que ya se había cerrado? Escribe su número.
En la misma empresa hay un cierre bien hecho. No siempre hay que inventar el arreglo: a veces basta con señalar el código que ya lo resuelve y pedir que el otro haga lo mismo. Compara los dos manejadores y las dos partes de la prueba.
Responde para continuar
¿Qué ruta de cierre elimina la sesión en el servidor? Escríbela tal como aparece.
Tienes que escribir el hallazgo para el equipo del panel. Elige la redacción que describe bien el fallo y su evidencia.
Responde para continuar
¿Qué redacción usas?
Ver pista de ayuda
Una de las tres coincide con lo que dicen el código y la prueba; las otras describen algo que no está en la evidencia.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.