🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLo que un cortafuegos de aplicaciones ve y lo que no
4 tareas · 35 min · Principiante
Un cortafuegos de aplicaciones web mira peticiones HTTP y decide si las deja pasar. Esa frase trae dentro sus dos limites: solo mira lo que pasa por él, y solo entiende la forma de la petición, no el significado de los datos. Textiles Chaguaní acaba de poner uno delante de su portal B2B y quiere decirle al comité que el portal ya está cubierto. En la estación tienes el diagrama del borde, el registro de lo que vio el cortafuegos y el registro de lo que hizo la aplicación con esas mismas peticiones.
Objetivo de la sala
Un cortafuegos de aplicaciones web mira peticiones HTTP y decide si las deja pasar. Esa frase trae dentro sus dos limites: solo mira lo que pasa por él, y solo entiende la forma de la petición, no el significado de los datos. Textiles Chaguaní acaba de poner uno delante de su portal B2B y quiere decirle al comité que el portal ya está cubierto. En la estación tienes el diagrama del borde, el registro de lo que vio el cortafuegos y el registro de lo que hizo la aplicación con esas mismas peticiones.El cortafuegos de aplicaciones se sienta en el camino de la petición: termina el cifrado, lee la línea de petición, las cabeceras y el cuerpo, los compara con sus reglas y decide. Todo lo que puede saber está en ese sobre. Es muy bueno reconociendo formas sospechosas —valores que parecen una consulta a la base de datos, nombres de archivos del sistema, trozos de código de navegador— porque esas formas se ven desde fuera.
Lo que no puede saber es de quién son los datos que la aplicación va a devolver. Una petición en la que alguien pide el pedido de otra empresa es idéntica, carácter por carácter, a una en la que pide el suyo: cambia un número y nada en el sobre dice cuál de los dos le corresponde. Esa comprobación vive dentro de la aplicación, donde se sabe quién inició la sesión y qué le pertenece.
Por eso una revisión del borde se hace siempre con dos registros al lado: el del cortafuegos, que cuenta qué entró, y el de la aplicación, que cuenta qué salió. El fallo aparece en el hueco entre los dos.
Responde para continuar
¿Por qué un cortafuegos de aplicaciones no puede decidir si una petición pide datos que no le corresponden a quien la envía?
Ver pista de ayuda
Piensa en dos peticiones que solo se diferencian en un número de empresa.
Abre el laboratorio y lee diagrama-borde.txt. Cinco caminos llegan a la aplicación y solo dos pasan por el cortafuegos. Uno de los tres restantes no es una consola de personas ni una llamada interna del propio proceso: es un programa que habla con la API del portal por la red interna, con una cuenta de servicio, cada quince minutos. Todo lo que ese programa envíe entra sin que el borde lo vea.
Responde para continuar
¿Qué programa del diagrama llega a la API del portal sin pasar por el borde? Escribe su nombre tal como aparece.
Ver pista de ayuda
Es el único de los cinco caminos que habla HTTP con la API y no cruza la red de distribución.
Ahora el cruce. Lee registro-borde.log y registro-aplicacion.log con la misma hora al lado. En el registro de la aplicación hay líneas donde la empresa de la sesión y la empresa de los datos devueltos no coinciden: alguien recibió pedidos que no eran de su empresa. Busca esas líneas, mira de qué ruta salieron y comprueba qué dijo el borde de ellas.
Responde para continuar
¿De qué ruta salieron las peticiones que devolvieron datos de una empresa distinta a la de la sesión, y que el borde dejó pasar con puntuación 0? Escríbela tal como aparece en los registros.
Ver pista de ayuda
Son cuatro líneas del registro de la aplicación, todas de la misma ruta y todas con la misma cuenta.
El hallazgo de septiembre que la dirección quiere cerrar es exactamente el que acabas de ver en el registro. El equipo respondió que el cortafuegos «ya filtra todo lo que entra», y el registro demuestra que esas peticiones entraron sin que ninguna regla las mirara dos veces: no tenían nada raro que mirar.
Un borde reduce la superficie de lo que se puede intentar y da tiempo mientras se corrige. No sustituye una comprobación que, por definición, solo se puede hacer donde se sabe quién es quién.
Responde para continuar
¿Qué hay que escribir en el informe sobre el hallazgo de septiembre ahora que el cortafuegos está en producción?
Ver pista de ayuda
Pregúntate qué regla del borde podría haber detenido esas cuatro líneas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.