Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Persistir las consultas permitidas

5 tareas · 35 min · Principiante

Carretel implantó en septiembre una lista de consultas permitidas y quiere saber si de verdad limita algo. Te entregan la lista, la configuración de la pasarela, su registro de un día y el inventario de campos. Se leen juntos, porque una lista de permitidos solo vale lo que valga la regla que decide qué pasa con lo que no está en ella.

0 de 5 · 0%

Objetivo de la sala

Carretel implantó en septiembre una lista de consultas permitidas y quiere saber si de verdad limita algo. Te entregan la lista, la configuración de la pasarela, su registro de un día y el inventario de campos. Se leen juntos, porque una lista de permitidos solo vale lo que valga la regla que decide qué pasa con lo que no está en ella.

La idea es sencilla y vieja: si la aplicación tiene un número finito de consultas, que el servidor acepte solo esas. En lugar de enviar el texto de la consulta en cada petición, el cliente envía un identificador que apunta a una consulta registrada de antemano; el servidor busca ese identificador en su lista y, si no lo encuentra, no ejecuta nada. Como efecto secundario, la petición viaja mucho más pequeña, que es la razón por la que muchos equipos la adoptan.

Conviene separarla de otra cosa que se le parece y hace lo contrario. Hay servidores que guardan automáticamente cualquier consulta nueva que ven, le asignan un identificador y la aceptan desde entonces. Eso es una caché para ahorrar ancho de banda, no una lista de permitidos: el que decide qué entra en la lista es quien envía la primera petición, no quien publica el cliente.

Responde para continuar

¿Qué distingue una lista de consultas permitidas de una caché que guarda sola las consultas nuevas?

Ver pista de ayuda

Pregúntate quién tiene la última palabra sobre lo que acaba siendo aceptable.

Abre el laboratorio y lee pasarela.conf. El modo declarado no es estricto, y hay una opción que dice exactamente qué hace la pasarela cuando la petición llega sin identificador. Su comentario lo explica sin rodeos.

Responde para continuar

¿Qué opción de la pasarela hace que se ejecute una consulta que no está registrada en la lista? Escribe su nombre tal como aparece en el archivo.

Ver pista de ayuda

De las cinco opciones del archivo, es la que describe qué pasa cuando falta el identificador.

El tamaño del hallazgo es cuánta parte del tráfico no pasa por la lista. En registro-pasarela.txt, la tercera columna trae el identificador con el que entró cada petición y un guion cuando no traía ninguno. Cuenta esas peticiones.

Responde para continuar

¿Cuántas peticiones del registro se ejecutaron sin identificador de la lista?

Ver pista de ayuda

Son las líneas cuya tercera columna es un guion, repartidas por todo el extracto.

La lista se llena sola, y lo que se guarda solo nunca lo revisó nadie. Cruza lista-permitidas.txt con inventario-campos.txt: hay una entrada registrada desde una herramienta del equipo de negocio que pide un campo clasificado como interno, es decir, pensado para procesos y paneles propios y no para un cliente publicado.

Responde para continuar

¿Qué entrada de la lista pide un campo que el inventario clasifica como interno? Escribe su identificador.

Ver pista de ayuda

Solo dos campos del inventario son internos, y los dos pertenecen al mismo tipo.

Al escribir la recomendación hay que decir también lo que esta medida no hace, porque es la confusión más común. Una lista de permitidos reduce lo que el servidor acepta ejecutar: quita de la mesa las consultas profundas, las agrupaciones inventadas y los campos que ningún cliente usa. No decide quién puede ver qué: si una consulta registrada devuelve un campo privado sin comprobar al que pregunta, el identificador no lo arregla.

Responde para continuar

¿Qué hay que escribir en el informe sobre lo que esta medida no cubre?

Ver pista de ayuda

Separa lo que limita la forma de la consulta de lo que decide el acceso al dato.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad