Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Fugas de información entre sitios

5 tareas · 40 min · Principiante

La política del mismo origen impide que otro sitio lea las respuestas del portal, pero no impide que observe sus efectos: si una petición dio error, si una ventana tiene marcos, cuánto tardó algo. Con esas señales, una página ajena puede deducir un dato de la persona que la visita. Empleos Tangaral recibió por su programa de divulgación un reporte con tres observaciones de ese tipo. Se lee el reporte, cómo responde cada ruta según el estado de la persona y la configuración actual, y se decide qué defensa cierra cada una.

0 de 5 · 0%

Objetivo de la sala

La política del mismo origen impide que otro sitio lea las respuestas del portal, pero no impide que observe sus efectos: si una petición dio error, si una ventana tiene marcos, cuánto tardó algo. Con esas señales, una página ajena puede deducir un dato de la persona que la visita. Empleos Tangaral recibió por su programa de divulgación un reporte con tres observaciones de ese tipo. Se lee el reporte, cómo responde cada ruta según el estado de la persona y la configuración actual, y se decide qué defensa cierra cada una.

Estas fugas, que la comunidad documenta como XS-Leaks y OWASP trata en una hoja de referencia propia, no leen datos: los infieren. Si una ruta del portal responde distinto según quién la pide (un código de estado, un número de marcos, un tiempo), una página de otro sitio que provoque esa petición con la sesión de la persona puede notar la diferencia sin ver la respuesta. Cada observación da poco, casi siempre un sí o un no, pero ese sí o no puede ser muy sensible: «esta persona está buscando empleo en tal empresa».

Dos condiciones las hacen posibles: que la petición desde otro sitio lleve la sesión, y que la respuesta varíe de forma observable según el estado de la persona.

Responde para continuar

¿Qué describe mejor una fuga de información entre sitios?

Ver pista de ayuda

La política del mismo origen sigue funcionando; lo que se filtra no es el contenido.

La señal más barata es el resultado de cargar un recurso: el navegador le dice a la página que lo incrusta si cargó o si falló, aunque no le deje ver su contenido. Una ruta que devuelve una imagen cuando hay sesión y una redirección a una página HTML cuando no la hay convierte ese evento en un detector de sesión.

Abre reporte-investigador.txt y respuestas-por-estado.txt.

Responde para continuar

¿Qué ruta delata si la persona tiene sesión iniciada? Escríbela tal como aparece, sin parámetros.

Ver pista de ayuda

Busca la ruta cuyo código y tipo cambian según haya sesión.

Las defensas actúan en sitios distintos. SameSite=Lax o Strict en la cookie de sesión hace que las peticiones incrustadas desde otro sitio lleguen sin sesión, pero Lax deja pasar la navegación de nivel superior por GET. Una política de aislamiento de recursos en el servidor, basada en las cabeceras Sec-Fetch-*, rechaza lo que llega de otro sitio y no es una navegación, y por diseño deja pasar las navegaciones para que los enlaces sigan funcionando. Lo que se observa a través de una ventana abierta, como el número de marcos, solo lo corta COOP, que separa la ventana nueva de la que la abrió.

Lee cómo provoca el investigador cada observación y si es un recurso incrustado o una navegación.

Responde para continuar

¿Qué observación del investigador sigue abierta aunque el servidor rechace todo lo que llega de otro sitio sin ser navegación? Escribe su identificador.

Ver pista de ayuda

Busca la observación que abre una ventana en lugar de incrustar un recurso.

Hoy la cookie de sesión viaja en toda petición desde cualquier sitio. El equipo lo justificó con un uso legítimo, pero conviene comprobar si ese uso necesita de verdad el valor que eligió. SameSite decide por sitio, no por origen: dos subdominios del mismo dominio registrable son el mismo sitio, y entre ellos Lax y Strict no cortan nada. Abre configuracion-actual.txt.

Responde para continuar

¿Qué host invoca el equipo para justificar SameSite=None, aunque es del mismo sitio que el portal? Escríbelo sin esquema.

Ver pista de ayuda

Lee el comentario que acompaña a la cookie.

Ninguna defensa cierra las tres observaciones sola, y por eso se combinan. Además de las capas del navegador, la aplicación puede quitar la señal: que la búsqueda no pinte un marco por resultado y que la exportación se genere en segundo plano y responda siempre igual. Añadir ruido aleatorio a los tiempos no es una defensa fiable.

Responde para continuar

¿Qué plan recomiendas para cerrar las tres observaciones?

Ver pista de ayuda

Revisa qué cierra cada capa en la tarea 3 y qué dice la configuración de la tarea 4.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad