🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué hace posible una petición no deseada
5 tareas · 40 min · Principiante
Un asociado del Fondo de Empleados Pescadero jura que no cambió la cuenta bancaria a la que van sus retiros, y el registro dice que el cambio se hizo con su sesión. Antes de hablar de tokens o de cookies conviene saber qué acciones de un portal pueden dispararse desde otro sitio y cuáles no. En esta sala se lee el inventario de acciones del portal y la auditoría de los cambios de cuenta destino. No se envía ninguna petición.
Objetivo de la sala
Un asociado del Fondo de Empleados Pescadero jura que no cambió la cuenta bancaria a la que van sus retiros, y el registro dice que el cambio se hizo con su sesión. Antes de hablar de tokens o de cookies conviene saber qué acciones de un portal pueden dispararse desde otro sitio y cuáles no. En esta sala se lee el inventario de acciones del portal y la auditoría de los cambios de cuenta destino. No se envía ninguna petición.Una falsificación de petición entre sitios (CSRF, CWE-352) ocurre cuando una página de otro sitio hace que el navegador de una persona con la sesión abierta envíe una acción al portal, y el portal la acepta como si la persona la hubiera elegido. Para que sea posible tienen que darse tres cosas a la vez: una acción que cambie algo, una credencial que el navegador adjunte solo (una cookie de sesión, por ejemplo) y unos parámetros que quien arma la página pueda conocer de antemano.
Si falta cualquiera de las tres, la acción no se puede disparar a ciegas. Por eso la revisión empieza por un inventario: qué cambia cada acción, cómo se autentica y si exige algo que solo conoce la persona o su página.
Responde para continuar
¿Qué hace el navegador que vuelve posible una petición no deseada contra el portal?
Ver pista de ayuda
La página ajena no conoce la cookie ni la necesita: el navegador la añade por su cuenta.
No toda autenticación se adjunta de forma automática. Una cookie sí: el navegador la añade a cada petición hacia su dominio. Un token que la página guarda en memoria y coloca ella misma en una cabecera no: solo lo envía el código que lo conoce, y una página de otro sitio no puede leerlo.
Abre inventario-acciones.txt y fíjate en la columna de autenticación y en las notas del equipo.
Responde para continuar
¿Qué acción del inventario no puede dispararse desde otro sitio porque su credencial no la adjunta el navegador? Escribe su identificador.
Ver pista de ayuda
Busca la que no depende de la cookie de sesión.
El tercer ingrediente es la previsibilidad. Si una acción exige un valor que quien arma la página ajena no puede conocer, la petición falsificada llega incompleta y falla. Así funciona, en el fondo, cualquier token anti-CSRF; pero también lo consigue una acción que pide un secreto de la persona.
Busca en el inventario una acción que no lleva token de formulario y aun así exige algo que solo sabe el asociado.
Responde para continuar
¿Qué acción sin token de formulario queda protegida porque exige un dato que solo conoce el titular? Escribe su identificador.
Ver pista de ayuda
Mira la columna de control adicional, no la de autenticación.
Muchos equipos creen que una API JSON está a salvo por ser API. Un formulario HTML de otro sitio solo puede enviar ciertos tipos de cuerpo (application/x-www-form-urlencoded, multipart/form-data y text/plain), y el navegador los envía sin consulta previa. Si la API se autentica con la cookie y además acepta alguno de esos tipos, queda tan expuesta como un formulario viejo. Exigir application/json obliga al navegador a una consulta previa entre orígenes, que el servidor puede negar.
Lee las notas del equipo en el inventario.
Responde para continuar
¿Qué acción de la API nueva acepta un cuerpo que puede enviar un formulario de otro sitio y se autentica con la cookie? Escribe su identificador.
Ver pista de ayuda
Hay una nota que habla de compatibilidad con un formulario viejo.
La cabecera Referer, cuando viene, dice desde qué página salió la petición. Un cambio legítimo de cuenta destino sale de las páginas del propio portal; uno que llega con la dirección de otro sitio es la huella de una acción que la persona no eligió. Cruza registro-cambios.txt con la nota de soporte.
Responde para continuar
¿Qué asociado tuvo un cambio de cuenta destino originado en una página de otro sitio? Escribe su código.
Ver pista de ayuda
Compara el Referer de cada línea con el host del portal.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.