Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lista de destinos permitidos frente a lista negada

4 tareas · 40 min · Principiante

El primer arreglo que escribe casi todo el mundo es una lista de lo prohibido, y crece una entrada por cada susto. Cundiamor tiene una de 2024 con siete entradas añadidas a mano. El equipo de plataforma pasó por ella una batería de destinos en su entorno de pruebas y guardó el resultado. Aquí se lee el filtro, se lee lo que dejó pasar y se compara con el borrador de lista de permitidos que propone el mismo equipo.

0 de 4 · 0%

Objetivo de la sala

El primer arreglo que escribe casi todo el mundo es una lista de lo prohibido, y crece una entrada por cada susto. Cundiamor tiene una de 2024 con siete entradas añadidas a mano. El equipo de plataforma pasó por ella una batería de destinos en su entorno de pruebas y guardó el resultado. Aquí se lee el filtro, se lee lo que dejó pasar y se compara con el borrador de lista de permitidos que propone el mismo equipo.

Una lista negada tiene que acertar con todas las formas de nombrar un destino que no queremos; una lista de permitidos solo tiene que acertar con los pocos destinos que sí queremos. La diferencia es que la primera depende de lo que el autor haya imaginado, y la segunda depende de lo que el negocio necesita, que es una lista corta y conocida.

Hay un segundo problema, más terco: una red interna cambia sin avisar al código. Un servicio nuevo, un rango nuevo, un nombre nuevo. La lista negada se queda escrita donde estaba. La guía de prevención de OWASP para esta debilidad y la entrada API7 de su Top 10 de APIs coinciden en el mismo orden: permitir esquema, destino y puerto concretos, y dejar la lista negada como último recurso.

Responde para continuar

¿Cuál es la diferencia de fondo entre una lista de permitidos y una lista negada para las salidas del servidor?

Ver pista de ayuda

Pregúntate qué pasa con un destino que no está en ninguna de las dos listas.

Abre el laboratorio. DestinoPermitido.php compara el texto de la dirección contra una lista de cosas prohibidas. pruebas-filtro.txt tiene la batería que corrió plataforma en su entorno aislado, con la decisión del filtro y la dirección a la que terminó conectando el cliente. mapa-red.txt dice qué hay en cada rango.

Busca entre los destinos permitidos el que llegó al servicio de facturación interno.

Responde para continuar

¿Qué dirección pasó el filtro y terminó conectando con el servicio de facturación interno? Escríbela tal como aparece en la prueba.

Ver pista de ayuda

Cruza la columna de dirección alcanzada con el mapa de red.

Un informe que dice «el filtro es débil» no se arregla; uno que dice cuántos destinos internos lo atravesaron, sí. Cuenta los destinos de la batería que el filtro dejó pasar y que, según el mapa de red, apuntan a una red de la empresa. No cuentes los que terminaron en internet ni los que el filtro bloqueó.

Responde para continuar

¿Cuántos destinos de la batería dejó pasar el filtro hacia una red interna de la empresa? Escribe solo el número.

Ver pista de ayuda

Tres rangos del mapa son internos; los demás son internet.

Lee propuesta-permitidos.yml. No es una lista de nombres a secas: cada funcionalidad declara el esquema, el puerto y los destinos que necesita, y lo demás queda fuera por omisión. Esa forma convierte una decisión de seguridad en una decisión de producto, que es quien sabe con qué proveedores habla la aplicación.

Responde para continuar

¿Qué debe fijar la lista de permitidos del borrador para que sirva de verdad?

Ver pista de ayuda

Una dirección tiene más partes que el nombre.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad