Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Leer una sesión de navegación guardada

5 tareas · 40 min · Principiante

Las herramientas de desarrollo del navegador pueden exportar todo lo que pasó en una pestaña: cada petición, su respuesta, sus cabeceras, sus cookies y quién la disparó. Ese archivo es la evidencia más completa que recibe un auditor web, y también una de las más delicadas de manejar. En esta sala se lee la sesión que guardó la revisión autorizada de Discos Almagre, pasada a tabla, y una entrada en su forma original, para responder una pregunta concreta de la empresa: si algún dato de sus clientas sale hacia terceros.

0 de 5 · 0%

Objetivo de la sala

Las herramientas de desarrollo del navegador pueden exportar todo lo que pasó en una pestaña: cada petición, su respuesta, sus cabeceras, sus cookies y quién la disparó. Ese archivo es la evidencia más completa que recibe un auditor web, y también una de las más delicadas de manejar. En esta sala se lee la sesión que guardó la revisión autorizada de Discos Almagre, pasada a tabla, y una entrada en su forma original, para responder una pregunta concreta de la empresa: si algún dato de sus clientas sale hacia terceros.

El archivo de sesión que exportan los navegadores (conocido como HAR) es un JSON con una entrada por petición: método, URL, cabeceras, cookies, cuerpo enviado, respuesta, tiempos e iniciador. Es justo lo que el auditor necesita para reconstruir un flujo sin repetirlo. Pero contiene lo mismo que vio el navegador: cookies de sesión vigentes, contraseñas escritas en formularios, cabeceras de autorización y datos personales en las respuestas.

Abre entrada-05.json, que es una entrada en su forma original, y mira qué lleva dentro el campo del cuerpo enviado y las cabeceras de la respuesta.

Responde para continuar

Soporte pide adjuntar la sesión guardada a un ticket que verán varias personas. ¿Qué haces antes?

Ver pista de ayuda

Mira el campo text dentro de postData y el valor de Set-Cookie en entrada-05.json.

La pregunta de la empresa está en encargo-sesion.txt: quiere saber si algún dato de las clientas llega a un tercero, y dice qué puede recibir cada uno según su contrato. Abre sesion-tabla.txt y lee las URL de los hosts que no son de la empresa, con sus parámetros. Recuerda que %2F es una barra y %40 una arroba.

Responde para continuar

¿Qué host externo recibe en la URL un dato que identifica a la clienta? Escribe solo el host.

Ver pista de ayuda

Busca la entrada cuya URL lleva, además de la página, un parámetro con una arroba codificada.

Un buen informe da la proporción, no solo el ejemplo: cuántas peticiones de la sesión salen hacia hosts que la empresa no controla. Para contarlas, separa por el dominio registrado de cada URL: todo lo que termina en .discos-almagre.example es de la empresa, sea cual sea el subdominio.

Responde para continuar

¿Cuántas entradas de la sesión van a hosts que no pertenecen a discos-almagre.example? Escribe solo el número.

Ver pista de ayuda

Hay dos terceros distintos. Uno aparece varias veces.

La columna de iniciador dice qué causó cada petición: la barra de direcciones, un enlace, un formulario, una hoja de estilo o una línea concreta de un script. Es la columna que convierte un hallazgo en un arreglo: si la petición que filtra el dato la dispara un script del propio sitio, la corrección está en el código de la empresa y no en el tercero. El número después de los dos puntos es la línea del archivo.

Responde para continuar

¿Qué archivo de la propia tienda dispara la petición que lleva el dato de la clienta al tercero? Escribe el nombre del archivo, sin el número de línea.

Ver pista de ayuda

Mira la columna de la derecha en la misma fila que respondiste en la tarea 2.

Con la entrada, el host, el parámetro y el iniciador, el hallazgo está completo: la tienda envía el correo de la clienta a un tercero que, según su contrato, solo debía recibir la página visitada. El informe tiene que decir qué se cambia y quién lo hace. El dato ya enviado no vuelve solo: además del arreglo en el código, alguien tiene que pedirle al proveedor que borre lo que recibió, y eso lo decide la empresa, no el auditor.

Responde para continuar

¿Qué recomendación cierra el hallazgo de la sesión de Almagre?

Ver pista de ayuda

Recuerda quién dispara la petición y qué dice el contrato del tercero.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad