🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl retorno tras iniciar sesión y su lista de destinos
5 tareas · 35 min · Principiante
El portal de autores de Editorial Quinchama guarda a dónde iba cada persona antes de pedirle que entrara, y la devuelve allí al terminar. El equipo ya añadió una comprobación del destino y pregunta si el asunto quedó cerrado. Tienes el controlador con esa comprobación, la propuesta que hizo el equipo de seguridad, cuatro días de registro con el host final de cada inicio de sesión y la nota interna del equipo del portal.
Objetivo de la sala
El portal de autores de Editorial Quinchama guarda a dónde iba cada persona antes de pedirle que entrara, y la devuelve allí al terminar. El equipo ya añadió una comprobación del destino y pregunta si el asunto quedó cerrado. Tienes el controlador con esa comprobación, la propuesta que hizo el equipo de seguridad, cuatro días de registro con el host final de cada inicio de sesión y la nota interna del equipo del portal.Casi toda aplicación con sesión guarda un destino de retorno: la persona pidió una página, no tenía sesión, entró y queremos devolverla donde iba. El parámetro que lleva ese destino es una redirección abierta con dos agravantes.
El primero es el momento: el salto ocurre justo después de escribir la contraseña, que es cuando menos se mira la barra de direcciones. El segundo es la apariencia: si el destino imita la pantalla de entrada y pide los datos «otra vez», la repetición no parece rara, porque acaba de pasar algo parecido de verdad.
De ahí la regla de diseño: el destino de retorno no se valida, se elige. La aplicación tiene un conjunto cerrado de sitios a los que devuelve a alguien, y el parámetro sirve para señalar uno de ellos, no para describir una dirección cualquiera.
Responde para continuar
¿Qué hace del retorno tras iniciar sesión un destino más peligroso que un enlace cualquiera del sitio?
Ver pista de ayuda
Piensa en qué está haciendo la persona en el instante del salto.
Abre el laboratorio y lee RetornoController.php. El arreglo del 20 de noviembre extrae el host del destino y comprueba algo sobre él. Después abre registro-retorno.txt y compara cada host con el dominio propio y sus subdominios, que la nota del final del registro deja claros.
Responde para continuar
¿Qué host del registro pasó la comprobación del controlador sin pertenecer a la editorial? Escríbelo tal como aparece.
Ver pista de ayuda
Se parece mucho a un subdominio del portal, pero no lo es.
Mide el alcance como en las salas anteriores: cuenta los inicios de sesión del registro cuyo host final no es el dominio propio de la editorial ni un subdominio suyo.
Responde para continuar
¿Cuántos inicios de sesión del registro terminaron fuera del dominio de la editorial? Escribe solo el número.
Ver pista de ayuda
Los dos subdominios legítimos aparecen varias veces; esos no cuentan.
destinos-retorno.php es la propuesta del equipo de seguridad: un mapa de claves a rutas del propio portal. El equipo del portal pidió esperar porque «la comprobación del dominio ya cubre el caso». Acabas de ver que no, pero el argumento a favor del mapa no es solo que la comprobación falle hoy.
Responde para continuar
¿Cuál es la ventaja de fondo del mapa de claves frente a cualquier comprobación del destino recibido?
Ver pista de ayuda
¿Quién decide, en cada opción, el conjunto de destinos que existen?
Un portal rara vez tiene un solo sitio donde decide a dónde enviar a alguien. Antes de cerrar el hallazgo conviene decirle al equipo dónde más mirar, porque el mismo parámetro suele viajar por varios caminos.
Responde para continuar
Además del retorno tras iniciar sesión, ¿qué conviene revisar en el mismo barrido?
Ver pista de ayuda
Busca los otros momentos en los que la aplicación decide a dónde mandar a alguien.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.