Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Reautenticación antes de acciones sensibles

4 tareas · 35 min · Principiante

Una sesión abierta prueba que alguien se autenticó en algún momento, no que sea esa persona la que está frente a la pantalla ahora. Por eso las acciones que cambian quién controla la cuenta piden demostrarlo otra vez. Seguros Tanguarín te entrega su política de acciones sensibles y el código del área «Mi cuenta» donde se aplica. Se cruza lo que la política exige con lo que cada ruta hace.

0 de 4 · 0%

Objetivo de la sala

Una sesión abierta prueba que alguien se autenticó en algún momento, no que sea esa persona la que está frente a la pantalla ahora. Por eso las acciones que cambian quién controla la cuenta piden demostrarlo otra vez. Seguros Tanguarín te entrega su política de acciones sensibles y el código del área «Mi cuenta» donde se aplica. Se cruza lo que la política exige con lo que cada ruta hace.

Una sesión puede quedar en manos de otro sin que nadie robe la contraseña: un equipo compartido que nadie cerró, una cookie copiada, un teléfono desbloqueado sobre la mesa. Si con esa sesión se puede cambiar el correo, el factor o la cuenta de pago, el acceso prestado se vuelve una toma permanente: el titular queda fuera y los avisos llegan al intruso.

La reautenticación pone un control justo antes de esas acciones: pedir de nuevo un factor si el último ingreso con factor quedó lejos, y, para cambiar la contraseña, pedir además la actual. La ventana se mide en minutos, porque la pregunta es si la persona está ahí ahora.

Responde para continuar

¿Qué riesgo cubre pedir de nuevo un factor antes de cambiar el correo de la cuenta?

Ver pista de ayuda

Piensa en quién recibe el próximo enlace de recuperación después del cambio.

Un decorador de reautenticación solo protege las rutas que lo llevan. El fallo típico no está en el decorador sino en la ruta que alguien escribió sin él, a veces porque parecía un dato de perfil y no una acción sensible. Se encuentra cruzando la lista de la política con las rutas una por una.

Abre politica-acciones.txt y rutas_cuenta.py y compara cada acción con los decoradores de su ruta.

Responde para continuar

¿Qué ruta de una acción sensible de la política no pasa por la reautenticación? Escríbela tal como aparece en el código.

El decorador compara el tiempo transcurrido desde el último ingreso con factor con una constante. Si esa constante está en segundos, conviene pasarla a la unidad de la política antes de opinar: un número grande en segundos puede parecer razonable a primera vista.

Responde para continuar

¿Cuántos minutos dura, según el código, la ventana en la que no se vuelve a pedir el factor? Escribe solo el número.

La política pide algo más para cambiar la contraseña: escribir la actual. Es la prueba más barata de que quien está en la sesión es el titular, y protege incluso dentro de la ventana de reautenticación. Lee la ruta que cambia la contraseña en rutas_cuenta.py y fíjate en qué campos del formulario usa.

Responde para continuar

¿Con qué CWE se clasifica que la ruta cambie la contraseña sin pedir la actual?

Ver pista de ayuda

No es un olvido de contraseña ni una sesión que dura de más: es el cambio en sí.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad