🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLeer una sesión de navegación guardada
5 tareas · 40 min · Principiante
Las herramientas de desarrollo del navegador pueden exportar todo lo que pasó en una pestaña: cada petición, su respuesta, sus cabeceras, sus cookies y quién la disparó. Ese archivo es la evidencia más completa que recibe un auditor web, y también una de las más delicadas de manejar. En esta sala se lee la sesión que guardó la revisión autorizada de Discos Almagre, pasada a tabla, y una entrada en su forma original, para responder una pregunta concreta de la empresa: si algún dato de sus clientas sale hacia terceros.
Objetivo de la sala
Las herramientas de desarrollo del navegador pueden exportar todo lo que pasó en una pestaña: cada petición, su respuesta, sus cabeceras, sus cookies y quién la disparó. Ese archivo es la evidencia más completa que recibe un auditor web, y también una de las más delicadas de manejar. En esta sala se lee la sesión que guardó la revisión autorizada de Discos Almagre, pasada a tabla, y una entrada en su forma original, para responder una pregunta concreta de la empresa: si algún dato de sus clientas sale hacia terceros.El archivo de sesión que exportan los navegadores (conocido como HAR) es un JSON con una entrada por petición: método, URL, cabeceras, cookies, cuerpo enviado, respuesta, tiempos e iniciador. Es justo lo que el auditor necesita para reconstruir un flujo sin repetirlo. Pero contiene lo mismo que vio el navegador: cookies de sesión vigentes, contraseñas escritas en formularios, cabeceras de autorización y datos personales en las respuestas.
Abre entrada-05.json, que es una entrada en su forma original, y mira qué lleva dentro el campo del cuerpo enviado y las cabeceras de la respuesta.
Responde para continuar
Soporte pide adjuntar la sesión guardada a un ticket que verán varias personas. ¿Qué haces antes?
Ver pista de ayuda
Mira el campo text dentro de postData y el valor de Set-Cookie en entrada-05.json.
La pregunta de la empresa está en encargo-sesion.txt: quiere saber si algún dato de las clientas llega a un tercero, y dice qué puede recibir cada uno según su contrato. Abre sesion-tabla.txt y lee las URL de los hosts que no son de la empresa, con sus parámetros. Recuerda que %2F es una barra y %40 una arroba.
Responde para continuar
¿Qué host externo recibe en la URL un dato que identifica a la clienta? Escribe solo el host.
Ver pista de ayuda
Busca la entrada cuya URL lleva, además de la página, un parámetro con una arroba codificada.
Un buen informe da la proporción, no solo el ejemplo: cuántas peticiones de la sesión salen hacia hosts que la empresa no controla. Para contarlas, separa por el dominio registrado de cada URL: todo lo que termina en .discos-almagre.example es de la empresa, sea cual sea el subdominio.
Responde para continuar
¿Cuántas entradas de la sesión van a hosts que no pertenecen a discos-almagre.example? Escribe solo el número.
Ver pista de ayuda
Hay dos terceros distintos. Uno aparece varias veces.
La columna de iniciador dice qué causó cada petición: la barra de direcciones, un enlace, un formulario, una hoja de estilo o una línea concreta de un script. Es la columna que convierte un hallazgo en un arreglo: si la petición que filtra el dato la dispara un script del propio sitio, la corrección está en el código de la empresa y no en el tercero. El número después de los dos puntos es la línea del archivo.
Responde para continuar
¿Qué archivo de la propia tienda dispara la petición que lleva el dato de la clienta al tercero? Escribe el nombre del archivo, sin el número de línea.
Ver pista de ayuda
Mira la columna de la derecha en la misma fila que respondiste en la tarea 2.
Con la entrada, el host, el parámetro y el iniciador, el hallazgo está completo: la tienda envía el correo de la clienta a un tercero que, según su contrato, solo debía recibir la página visitada. El informe tiene que decir qué se cambia y quién lo hace. El dato ya enviado no vuelve solo: además del arreglo en el código, alguien tiene que pedirle al proveedor que borre lo que recibió, y eso lo decide la empresa, no el auditor.
Responde para continuar
¿Qué recomendación cierra el hallazgo de la sesión de Almagre?
Ver pista de ayuda
Recuerda quién dispara la petición y qué dice el contrato del tercero.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.