🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLista de destinos permitidos frente a lista negada
4 tareas · 40 min · Principiante
El primer arreglo que escribe casi todo el mundo es una lista de lo prohibido, y crece una entrada por cada susto. Cundiamor tiene una de 2024 con siete entradas añadidas a mano. El equipo de plataforma pasó por ella una batería de destinos en su entorno de pruebas y guardó el resultado. Aquí se lee el filtro, se lee lo que dejó pasar y se compara con el borrador de lista de permitidos que propone el mismo equipo.
Objetivo de la sala
El primer arreglo que escribe casi todo el mundo es una lista de lo prohibido, y crece una entrada por cada susto. Cundiamor tiene una de 2024 con siete entradas añadidas a mano. El equipo de plataforma pasó por ella una batería de destinos en su entorno de pruebas y guardó el resultado. Aquí se lee el filtro, se lee lo que dejó pasar y se compara con el borrador de lista de permitidos que propone el mismo equipo.Una lista negada tiene que acertar con todas las formas de nombrar un destino que no queremos; una lista de permitidos solo tiene que acertar con los pocos destinos que sí queremos. La diferencia es que la primera depende de lo que el autor haya imaginado, y la segunda depende de lo que el negocio necesita, que es una lista corta y conocida.
Hay un segundo problema, más terco: una red interna cambia sin avisar al código. Un servicio nuevo, un rango nuevo, un nombre nuevo. La lista negada se queda escrita donde estaba. La guía de prevención de OWASP para esta debilidad y la entrada API7 de su Top 10 de APIs coinciden en el mismo orden: permitir esquema, destino y puerto concretos, y dejar la lista negada como último recurso.
Responde para continuar
¿Cuál es la diferencia de fondo entre una lista de permitidos y una lista negada para las salidas del servidor?
Ver pista de ayuda
Pregúntate qué pasa con un destino que no está en ninguna de las dos listas.
Abre el laboratorio. DestinoPermitido.php compara el texto de la dirección contra una lista de cosas prohibidas. pruebas-filtro.txt tiene la batería que corrió plataforma en su entorno aislado, con la decisión del filtro y la dirección a la que terminó conectando el cliente. mapa-red.txt dice qué hay en cada rango.
Busca entre los destinos permitidos el que llegó al servicio de facturación interno.
Responde para continuar
¿Qué dirección pasó el filtro y terminó conectando con el servicio de facturación interno? Escríbela tal como aparece en la prueba.
Ver pista de ayuda
Cruza la columna de dirección alcanzada con el mapa de red.
Un informe que dice «el filtro es débil» no se arregla; uno que dice cuántos destinos internos lo atravesaron, sí. Cuenta los destinos de la batería que el filtro dejó pasar y que, según el mapa de red, apuntan a una red de la empresa. No cuentes los que terminaron en internet ni los que el filtro bloqueó.
Responde para continuar
¿Cuántos destinos de la batería dejó pasar el filtro hacia una red interna de la empresa? Escribe solo el número.
Ver pista de ayuda
Tres rangos del mapa son internos; los demás son internet.
Lee propuesta-permitidos.yml. No es una lista de nombres a secas: cada funcionalidad declara el esquema, el puerto y los destinos que necesita, y lo demás queda fuera por omisión. Esa forma convierte una decisión de seguridad en una decisión de producto, que es quien sabe con qué proveedores habla la aplicación.
Responde para continuar
¿Qué debe fijar la lista de permitidos del borrador para que sirva de verdad?
Ver pista de ayuda
Una dirección tiene más partes que el nombre.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.