🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDefensas graduales sin castigar al usuario legítimo
5 tareas · 40 min · Principiante
Un freno que bloquea al cliente que paga es un incidente, aunque lo haya causado una defensa. Por eso las defensas contra el abuso se diseñan por escalones y se prueban contra el tráfico real antes de activarlas. Agromercado Guanentá quiere encender el lunes una política de respuesta gradual y su equipo de plataforma ya la pasó por los registros de la semana anterior. Te entregan la política, la simulación y lo que el área comercial sabe de cada cuenta.
Objetivo de la sala
Un freno que bloquea al cliente que paga es un incidente, aunque lo haya causado una defensa. Por eso las defensas contra el abuso se diseñan por escalones y se prueban contra el tráfico real antes de activarlas. Agromercado Guanentá quiere encender el lunes una política de respuesta gradual y su equipo de plataforma ya la pasó por los registros de la semana anterior. Te entregan la política, la simulación y lo que el área comercial sabe de cada cuenta.Una defensa de un solo escalón obliga a elegir un umbral imposible: si es bajo, castiga a clientes que tienen picos legítimos; si es alto, deja pasar casi todo. Una respuesta gradual reparte la decisión. Primero solo se observa y se registra; después se frena con una respuesta 429 que dice cuánto esperar; luego se pide algo que a una persona le cuesta poco y a un programa más; y solo al final se corta. Cada escalón sube el coste para quien abusa y apenas lo nota quien usa la aplicación con normalidad, y los primeros dejan ver a quién se iba a castigar antes de castigarlo.
Hay un caso en el que cortar es especialmente peligroso: el bloqueo de una cuenta por fallos de inicio de sesión. Si basta con fallar unas cuantas veces contra una cuenta para bloquearla, cualquiera que conozca el nombre de usuario puede dejar a su dueño fuera, y el atacante convierte la defensa en su herramienta. Para los fallos de inicio de sesión se prefiere un retraso que crece con cada intento, contado por cuenta, junto con avisos a la dueña.
Responde para continuar
¿Por qué una respuesta gradual protege mejor que un único umbral de bloqueo?
Ver pista de ayuda
Piensa en qué aporta el escalón que solo registra.
Abre el laboratorio y lee politica-propuesta.yaml en la carpeta guanenta-graduales. Fíjate en el ámbito, en qué cuenta cada escalón y en la línea de excepciones. Después abre simulacion-semana-anterior.txt y crúzala con cuentas-de-referencia.txt: la simulación dice qué le habría pasado a cada cuenta; la referencia, quién es cada una. Una integración no resuelve desafíos ni llama a soporte: si se bloquea, se rompe en silencio a medianoche.
Responde para continuar
¿Qué integración con contrato habría quedado bloqueada 24 horas con la política propuesta? Escribe su cuenta tal como aparece.
Ver pista de ayuda
Busca en la simulación las cuentas que llegan al escalón de bloqueo por volumen y mira quién es cada una.
Una política se evalúa con dos números: a cuántos abusadores frena y a cuántos legítimos castiga. Cuenta las cuentas legítimas que, según la simulación y la referencia comercial, habrían terminado bloqueadas, por volumen o por fallos de acceso. Un desafío en el navegador molesta pero no bloquea: no lo cuentes. La cuenta creada hace una semana que solo lee precios no es legítima.
Responde para continuar
¿Cuántas cuentas legítimas habrían terminado bloqueadas con la política propuesta?
Ver pista de ayuda
Revisa las filas con efecto de bloqueo y descarta la que el área comercial no reconoce como cliente.
Mira las dos cuentas de la simulación que llegan al escalón por fallos de acceso. Una es un encargado nuevo que se equivocó de contraseña; la otra es la tienda de la primera sala, contra la que alguien que tenía su contraseña reutilizada estuvo fallando el código de verificación desde muchas direcciones. En los dos casos la política deja fuera a quien no hizo nada malo, y en el segundo lo hace a petición del atacante.
Responde para continuar
¿Qué escalón de la política permite que un tercero deje sin acceso a la dueña de una cuenta? Escribe su identificador.
Ver pista de ayuda
Busca el escalón cuya condición puede provocar cualquiera que conozca el nombre de la cuenta.
Al final de la simulación hay una línea que no es de ninguna cuenta: la sesión anónima de la sala anterior. La política cuenta solo por cuenta de sesión iniciada, así que lo anónimo no existe para ella; y aunque contara, esa sesión pide muy por debajo de cualquier umbral de volumen. Una defensa contra la extracción lenta no se basa en volumen sino en las señales de comportamiento y en lo que la información vale. Así que la política tiene que corregirse por los dos lados: dejar de castigar a los legítimos y empezar a ver a quien sí abusa.
Responde para continuar
¿Qué cambios hacen que la política frene el abuso sin castigar a los clientes de Guanentá?
Ver pista de ayuda
Bajar umbrales sube los falsos positivos y la sesión anónima sigue sin contarse.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.