🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCostes de terceros en SMS, correo y APIs pagadas
5 tareas · 40 min · Principiante
Algunas peticiones no gastan CPU propia sino dinero ajeno: cada SMS, cada correo y cada consulta a una API externa se cobra por unidad. Ahí el abuso no necesita tumbar nada; basta con que la cuenta llegue a fin de mes. En Agromercado Guanentá la factura de servicios externos de octubre subió un 40 % sin que subieran las ventas. Te entregan la lista de servicios pagados con sus topes y alertas, un registro del servicio de direcciones, el resumen de cotizaciones enviadas por correo y las notas de finanzas.
Objetivo de la sala
Algunas peticiones no gastan CPU propia sino dinero ajeno: cada SMS, cada correo y cada consulta a una API externa se cobra por unidad. Ahí el abuso no necesita tumbar nada; basta con que la cuenta llegue a fin de mes. En Agromercado Guanentá la factura de servicios externos de octubre subió un 40 % sin que subieran las ventas. Te entregan la lista de servicios pagados con sus topes y alertas, un registro del servicio de direcciones, el resumen de cotizaciones enviadas por correo y las notas de finanzas.El Top 10 de seguridad de APIs de OWASP de 2023 incluye en API4:2023 los recursos que se pagan a un tercero por cada petición —SMS, correos, llamadas telefónicas, validaciones biométricas— y pide dos controles que no son técnicos en el sentido habitual: un tope de gasto en cada integración y, donde el proveedor no lo permita, una alerta de facturación que alguien lea.
El caso más conocido es el fraude por bombeo de tráfico de SMS. Quien lo hace no busca datos ni acceso: busca que la aplicación mande muchos mensajes a números de destino caros, normalmente internacionales, que están bajo su control o el de un socio. Lo que se cobra por terminar esos mensajes se reparte con él. Para la aplicación cada mensaje es una confirmación más; para el atacante, cada uno es dinero. Por eso se defiende mirando destinos, volumen por número y gasto, no solo peticiones.
Responde para continuar
En el fraude por bombeo de tráfico de SMS, ¿de dónde sale la ganancia de quien lo provoca?
Ver pista de ayuda
Piensa en quién cobra cuando la aplicación paga un mensaje.
Abre el laboratorio y lee servicios-pagados.txt en la carpeta guanenta-terceros, con notas-finanzas.txt al lado. Cada servicio debería tener un freno de gasto: un tope que corta el servicio al llegar a una cifra, una alerta que avisa antes, o las dos cosas. Un tope sin alerta sorprende al negocio el día que corta; una alerta sin tope avisa pero no frena; sin ninguno de los dos, la primera noticia es la factura.
Responde para continuar
¿Qué servicio pagado no tiene ni tope de gasto ni alerta? Escríbelo tal como aparece en la lista.
Ver pista de ayuda
Lee las dos últimas columnas de cada fila.
En registro-geocodificacion.txt está el detalle de lo que se paga en ese servicio. El formulario web consulta cada vez que cambia el campo de dirección, así que una persona que escribe su dirección genera una consulta pagada por cada pausa mínima al teclear. Nadie abusó de nada: es el propio diseño el que multiplica el coste. Cuenta las consultas pagadas de la sesión web que escribió una sola dirección completa.
Responde para continuar
¿Cuántas consultas pagadas generó la sesión web al escribir una sola dirección?
Ver pista de ayuda
Filtra por la sesión del canal web; la del canal móvil es la comparación.
El correo tiene un coste doble. El directo es la tarifa por mensaje; el indirecto es la reputación del dominio que envía: si los destinatarios marcan esos correos como no deseados, los siguientes, incluidas las facturas, empiezan a llegar a la carpeta de basura. En registro-cotizaciones.txt compara, por cuenta, cuántos destinatarios distintos hubo y cuántos eran clientes de esa cuenta. Una función pensada para mandar una cotización a un cliente, que admite cualquier destinatario y un texto libre, se convierte en un servicio de envío masivo pagado por otro.
Responde para continuar
¿Qué cuenta usó el envío de cotizaciones para escribir a miles de destinatarios que no eran sus clientes? Escríbela tal como aparece.
Ver pista de ayuda
Mira la columna de destinatarios que son clientes y la de marcados como no deseado.
Las notas de finanzas cierran el círculo: el correo llegó a su tope a final de mes y las facturas legítimas de esa semana no salieron. El tope hizo su trabajo, pero lo agotó un abuso que nadie limitó antes. Los frenos de gasto funcionan mejor en capas: un límite por cuenta y por destinatario en la función que provoca el gasto, un diseño que no gaste de más (consultar tras una pausa, no en cada tecla), y el tope con alerta del proveedor como última red.
Responde para continuar
¿Qué conjunto de controles corrige lo que encontraste en los servicios pagados de Guanentá?
Ver pista de ayuda
Una tarifa más baja no cambia cuántas veces se paga.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.