🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa pasarela de APIs como punto de control
5 tareas · 40 min · Principiante
Una pasarela de APIs es el lugar donde una empresa puede aplicar las mismas reglas a todas sus APIs: quién llama, cuánto puede llamar y qué forma tiene lo que envía. Pero solo controla lo que pasa por ella, y solo aplica lo que alguien dejó escrito en su configuración. Droguerías Tasajera te entrega la configuración de su pasarela, las reglas del balanceador que está delante, su topología y un día de registro del servicio de recetas.
Objetivo de la sala
Una pasarela de APIs es el lugar donde una empresa puede aplicar las mismas reglas a todas sus APIs: quién llama, cuánto puede llamar y qué forma tiene lo que envía. Pero solo controla lo que pasa por ella, y solo aplica lo que alguien dejó escrito en su configuración. Droguerías Tasajera te entrega la configuración de su pasarela, las reglas del balanceador que está delante, su topología y un día de registro del servicio de recetas.La pasarela se sienta entre los consumidores y los servicios y aplica controles que no dependen del negocio de cada API: autentica al consumidor (una sesión, una llave, un certificado), limita la frecuencia y el volumen por consumidor o por dirección, valida que la petición tenga la forma que declara el contrato y deja un registro uniforme de todo. Centralizarlo evita que cada equipo lo implemente a su manera, o que se le olvide.
Lo que la pasarela no sabe es de quién es cada objeto. Puede comprobar que la petición trae una sesión válida del socio S-30418, pero no que la receta R-55160 sea de ese socio: eso lo sabe el servicio, que tiene los datos. La autorización a nivel de objeto, el riesgo número uno del Top 10 de OWASP para APIs de 2023 (API1:2023), sigue siendo trabajo del código.
Responde para continuar
¿Qué control no puede delegarse en la pasarela y tiene que hacerlo el servicio?
Ver pista de ayuda
¿Quién tiene los datos para saber de quién es cada receta?
Abre el laboratorio y lee pasarela.yaml. Cada ruta declara sus controles. Una ruta sin autenticación puede ser una decisión aprobada o un olvido; la diferencia está escrita, o no, al lado.
Responde para continuar
¿Qué ruta de la pasarela no exige autenticación y no tiene una aprobación que lo justifique? Escribe su identificador.
Ver pista de ayuda
Dos rutas no autentican. Una cita su aprobación; en la otra el control está comentado con una razón temporal.
La topología dice que los servicios solo reciben tráfico de la pasarela. Esa frase es un diseño, no un hecho: se comprueba en la configuración de lo que está delante. Lee balanceador.txt y compara el destino de cada regla con las direcciones de topologia.txt.
Responde para continuar
¿Qué regla del balanceador entrega tráfico de internet directamente a un servicio, sin pasar por la pasarela? Escribe su identificador.
Ver pista de ayuda
Busca un destino que no sea la dirección de la pasarela.
registro-recetas.txt es el registro del servicio, no de la pasarela, y anota la dirección desde la que le llegó cada conexión. La topología te dice qué dirección interna tiene la pasarela y cuál el balanceador. Fíjate también en la columna X-Consumidor: el servicio la confía porque supone que la escribió la pasarela.
Responde para continuar
¿Cuántas peticiones del registro de recetas llegaron sin pasar por la pasarela?
Ver pista de ayuda
Cuenta las líneas cuyo origen es la interfaz interna del balanceador.
Por la puerta lateral no hay autenticación, ni límite, ni validación de esquema, y además el servicio cree a quien escriba la cabecera del consumidor: tres de esas peticiones dicen ser de consumidores registrados, y nada lo comprueba. La corrección tiene que impedir que vuelva a pasar aunque alguien cree otra regla de prueba.
Responde para continuar
¿Qué cambio quita la causa del hallazgo de la puerta lateral?
Ver pista de ayuda
El servicio confía en una cabecera; ¿qué tendría que comprobar antes de creerla?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.