🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRedirecciones que cambian el destino
4 tareas · 40 min · Principiante
La comprobación del destino se ejecuta una vez, sobre la dirección que llega. El cliente HTTP, en cambio, sigue por su cuenta todas las respuestas que le digan «esto está en otra parte». En esta sala lees la configuración del cliente de Cundiamor, la traza completa de una vista previa que terminó en un panel interno y el registro de la semana, para separar las que acabaron donde se pidió de las que acabaron en otro sitio.
Objetivo de la sala
La comprobación del destino se ejecuta una vez, sobre la dirección que llega. El cliente HTTP, en cambio, sigue por su cuenta todas las respuestas que le digan «esto está en otra parte». En esta sala lees la configuración del cliente de Cundiamor, la traza completa de una vista previa que terminó en un panel interno y el registro de la semana, para separar las que acabaron donde se pidió de las que acabaron en otro sitio.Un cliente HTTP con redirecciones activadas hace tantas peticiones como haga falta hasta llegar a una respuesta final. La aplicación solo vio la primera dirección: las demás las eligió el servidor que respondió, que es exactamente la parte que no controlamos.
Por eso la recomendación de la entrada API7 del Top 10 de APIs de OWASP y la de su guía de prevención es la misma y es poco elegante: desactivar el seguimiento automático de redirecciones en las funciones que piden direcciones de fuera. Si el negocio necesita seguirlas —algunos servicios de archivos responden con un salto antes de servir el contenido—, entonces cada salto pasa por la misma comprobación que el primero, y se cuenta.
Responde para continuar
¿Por qué una redirección rompe una comprobación de destino que por lo demás está bien escrita?
Ver pista de ayuda
Cuenta cuántas veces se comprueba y cuántas veces se pide.
Abre el laboratorio y lee traza-VP-4471.txt. Son cuatro saltos: el primero sale hacia el dominio que pegó quien publicó, y el último acaba en una dirección que el mapa de red marca como interna. cliente-http.php explica por qué el cliente los siguió sin preguntar.
Responde para continuar
¿En qué dirección terminó la cadena de redirecciones de la vista previa VP-4471? Escríbela tal como aparece en la traza.
Ver pista de ayuda
El último salto de la traza es el que responde 200.
registro-vistaprevia.log trae, por cada vista previa de la semana, el servidor que se pidió y el servidor en el que terminó. Cuenta las que no coinciden: son las que siguieron una cadena hasta otro sitio, y son la medida del hallazgo. Las que terminan donde empezaron no cuentan, responda lo que responda el servidor.
Responde para continuar
¿Cuántas vistas previas de la ventana terminaron en un servidor distinto del que se pidió? Escribe solo el número.
Ver pista de ayuda
Compara las dos columnas de servidor, línea por línea.
El equipo propone subir el filtro de la lista negada con más entradas para los destinos a los que llegaron esas tres vistas previas. Es la reacción natural y es la que deja el problema abierto: la cadena la escribe otro, y el filtro solo mira el primer eslabón.
Responde para continuar
¿Qué cambio quita la causa en la vista previa de Cundiamor?
Ver pista de ayuda
El problema no es cuántos saltos hay, sino quién los elige.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.