🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDefensa en profundidad sin capas decorativas
4 tareas · 40 min · Principiante
Un documento de diseño que enumera seis capas de protección suena tranquilo. La pregunta del revisor es otra: si una capa cae, ¿la siguiente detiene lo mismo por un camino distinto, o todas dependen de la primera? Veterinaria Tamandúa te entrega, con autorización escrita, el diagrama de su portal de historias clínicas y recetas, la lista de capas que declara su diseño, la configuración exportada de sus filtros web y del balanceador, y un extracto del servicio de recetas. No se envía ninguna petición: se lee y se cruza.
Objetivo de la sala
Un documento de diseño que enumera seis capas de protección suena tranquilo. La pregunta del revisor es otra: si una capa cae, ¿la siguiente detiene lo mismo por un camino distinto, o todas dependen de la primera? Veterinaria Tamandúa te entrega, con autorización escrita, el diagrama de su portal de historias clínicas y recetas, la lista de capas que declara su diseño, la configuración exportada de sus filtros web y del balanceador, y un extracto del servicio de recetas. No se envía ninguna petición: se lee y se cruza.La defensa en profundidad es poner varias barreras de modo que el fallo de una no deje el activo al descubierto. La palabra que importa es independiente: dos capas valen por dos solo si fallan por motivos distintos. Dos filtros con las mismas reglas fallan juntos ante la misma petición; un control que se apoya en lo que otro ya comprobó cae cuando alguien llega por un camino que no pasa por el primero.
Al leer un diseño, cada capa se interroga con tres preguntas: qué detiene de verdad (no qué dice el documento), qué pasa si alguien llega sin pasar por las capas anteriores, y si su configuración real coincide con la que se declara. Una capa que no supera esas preguntas es decorativa: da tranquilidad en la diapositiva y nada en producción.
Responde para continuar
¿Cuál de estos pares de controles aporta defensa en profundidad real contra la inyección SQL?
Ver pista de ayuda
Pregúntate si los dos controles pueden fallar ante la misma petición por la misma razón.
El documento presenta al filtro web A como la capa que detiene inyecciones y scripts. Una capa se mide por su configuración exportada, no por la frase del documento: un filtro que anota coincidencias sin detener nada sirve para conocer el tráfico y afinar reglas, pero no protege a nadie mientras siga así.
Abre filtro-web.txt y lee los dos bloques. Fíjate también en de dónde salen las reglas del segundo filtro y qué excluye.
Responde para continuar
¿En qué modo está configurado el filtro web A? Escribe el valor tal como aparece.
Una capa solo protege lo que pasa por ella. En el diagrama, la pasarela de API valida la sesión de todo lo que entra por un prefijo; pero un balanceador puede tener más reglas que el diagrama oficial, y una aplicación heredada suele conservar su propia entrada directa. Ese camino lateral es exactamente el que vuelve inútiles las capas que el documento cuenta.
Abre balanceador.txt y compara cada regla con el diagrama.
Responde para continuar
¿Qué prefijo del balanceador lleva al servicio de recetas sin pasar por la pasarela de API? Escríbelo tal como aparece.
El servicio de recetas sabe quién emite una receta leyendo una cabecera que la pasarela añade tras validar la sesión. Mientras todo pase por la pasarela, funciona. Pero el servicio no comprueba nada por sí mismo, y una petición que entra por el camino lateral trae la cabecera que traiga. MITRE llama a esto violación de un límite de confianza (CWE-501): datos de un lado no confiable tratados como si vinieran del lado verificado. Es uno de los fallos que OWASP cita como típicos del diseño inseguro.
Abre recetas-servicio.txt y decide qué corrección de diseño hace que esta capa valga por sí sola.
Responde para continuar
¿Qué corrección convierte al servicio de recetas en una capa independiente?
Ver pista de ayuda
Un nombre secreto no es una comprobación; piensa qué pasa si el atacante llega por otro camino.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.