Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cerrar sesión de verdad en el servidor

4 tareas · 35 min · Principiante

Pulsar «Salir» y volver a la pantalla de ingreso no prueba que la sesión terminó: prueba que el navegador dejó de mostrarla. El equipo de pruebas de Facturas Sativanorte guardó la cookie de su propia cuenta antes de salir y la volvió a enviar después, en el panel web y en la app móvil. Con autorización escrita te entregan los dos manejadores de cierre y esa prueba. Se lee qué hace cada uno en el servidor.

0 de 4 · 0%

Objetivo de la sala

Pulsar «Salir» y volver a la pantalla de ingreso no prueba que la sesión terminó: prueba que el navegador dejó de mostrarla. El equipo de pruebas de Facturas Sativanorte guardó la cookie de su propia cuenta antes de salir y la volvió a enviar después, en el panel web y en la app móvil. Con autorización escrita te entregan los dos manejadores de cierre y esa prueba. Se lee qué hace cada uno en el servidor.

Cerrar sesión es una operación del servidor: la sesión tiene que dejar de existir en el almacén, de modo que el identificador ya no apunte a nada. Borrar la cookie en el navegador es cortesía, no seguridad. Una copia del identificador (en otro navegador, en un registro, en manos de alguien que lo obtuvo antes) sigue sirviendo mientras el servidor la acepte.

NIST SP 800-63B (revisión 4) exige que los secretos de la sesión queden borrados o invalidados cuando la persona cierra sesión, y la guía de sesión de OWASP pide que el cierre invalide la sesión en el servidor y que el botón para hacerlo esté a la vista en todas las páginas. Cuando no ocurre, MITRE lo trata como expiración insuficiente de la sesión (CWE-613).

Responde para continuar

¿Qué debe hacer el servidor cuando la persona pulsa «Salir»?

Ver pista de ayuda

Piensa en una copia del identificador que vive fuera de ese navegador.

El equipo concluyó que el botón «funciona» porque la persona vuelve a la pantalla de ingreso. Pero su propia prueba hizo algo más: después de salir, volvió a enviar la cookie que había guardado de su sesión.

Abre salir-web.js y prueba-reuso.txt en el laboratorio.

Responde para continuar

¿Qué factura descargó la prueba usando la cookie de una sesión que ya se había cerrado? Escribe su número.

En la misma empresa hay un cierre bien hecho. No siempre hay que inventar el arreglo: a veces basta con señalar el código que ya lo resuelve y pedir que el otro haga lo mismo. Compara los dos manejadores y las dos partes de la prueba.

Responde para continuar

¿Qué ruta de cierre elimina la sesión en el servidor? Escríbela tal como aparece.

Tienes que escribir el hallazgo para el equipo del panel. Elige la redacción que describe bien el fallo y su evidencia.

Responde para continuar

¿Qué redacción usas?

Ver pista de ayuda

Una de las tres coincide con lo que dicen el código y la prueba; las otras describen algo que no está en la evidencia.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad