Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Revisar un widget incrustado por terceros

5 tareas · 36 min · Principiante

Incrustar el widget de un proveedor es prestarle un rectángulo de la página y, con él, algunos permisos: ejecutar código, usar sus cookies, abrir ventanas, pedir la cámara o navegar la pestaña. Lo que se presta se decide con los atributos del marco, y lo que el proveedor necesita se pregunta por escrito. Empleos Tangaral va a renovar el contrato de su proveedor de pruebas psicotécnicas. Se leen la plantilla del marco, las cabeceras de la página del proveedor, su cuestionario y su contrato de mensajes, y se arma el pedido de cambios.

0 de 5 · 0%

Objetivo de la sala

Incrustar el widget de un proveedor es prestarle un rectángulo de la página y, con él, algunos permisos: ejecutar código, usar sus cookies, abrir ventanas, pedir la cámara o navegar la pestaña. Lo que se presta se decide con los atributos del marco, y lo que el proveedor necesita se pregunta por escrito. Empleos Tangaral va a renovar el contrato de su proveedor de pruebas psicotécnicas. Se leen la plantilla del marco, las cabeceras de la página del proveedor, su cuestionario y su contrato de mensajes, y se arma el pedido de cambios.

El atributo sandbox de un marco funciona al revés de lo que parece: escrito sin valores, prohíbe casi todo (scripts, formularios, ventanas, navegar la página superior, y además trata el contenido como de un origen opaco). Cada palabra que se añade devuelve un permiso concreto. La revisión consiste en comparar cada palabra con una necesidad declarada.

Un detalle: allow-scripts junto con allow-same-origin anula el sandbox cuando el contenido del marco es del mismo origen que la página, porque el marco podría quitarse el atributo. Con un proveedor de otro origen no pasa eso; allow-same-origin solo le devuelve su propio origen, y con él sus cookies.

Responde para continuar

¿Cómo se lee el atributo sandbox de un marco?

Ver pista de ayuda

Piensa en una lista de permisos, no en una lista de prohibiciones.

Entre los permisos del sandbox hay uno especialmente delicado: el que deja al marco cambiar la dirección de la pestaña entera. Un marco con ese permiso puede llevar a la persona a otro sitio sin que ella lo pida, y es la puerta de los engaños de la sala 3 desde dentro del propio portal. Si el proveedor no necesita navegar la página que lo contiene, no se le presta; y si alguna vez lo necesitara, existe una versión que solo lo permite tras un gesto de la persona.

Abre marco-prueba.html y cuestionario-proveedor.txt, y compara cada palabra del sandbox con las respuestas.

Responde para continuar

¿Qué palabra del sandbox sobra según el cuestionario del proveedor? Escríbela tal como aparece.

Ver pista de ayuda

Una de las preguntas del cuestionario trata justo de cambiar la dirección de la página que contiene la prueba.

El atributo allow del marco delega funciones del navegador al contenido incrustado, como la cámara, el micrófono, la geolocalización o los pagos; es la política de permisos aplicada a un marco concreto. Lo que no se delega, el marco de otro origen no lo puede pedir. Igual que con el sandbox, cada función delegada se justifica con una necesidad.

Responde para continuar

¿Qué función del navegador delega el atributo allow sin que la prueba la use? Escríbela tal como aparece en el marco.

Ver pista de ayuda

El cuestionario nombra dos funciones; el marco delega tres.

Lo que se pone en la dirección del marco llega al proveedor, queda en sus registros y, según su política de referente, puede salir hacia los recursos que su página carga de otros dominios. Por eso se envía solo lo que el proveedor necesita, y nunca un dato personal que no pidió. Abre también respuesta-proveedor.http para ver su política de referente y de dónde carga recursos.

Responde para continuar

¿Qué parámetro de la dirección del marco lleva un dato personal que el proveedor no pidió? Escribe el nombre del parámetro.

Ver pista de ayuda

El cuestionario dice exactamente qué necesita para iniciar una prueba.

Con todo leído, el pedido tiene dos lados. Del lado del portal: quitar del marco lo que sobra y no confiar en el puntaje que llega por mensaje, porque el proveedor ofrece el oficial de servidor a servidor. Del lado del proveedor: que su página limite quién puede enmarcarla (hoy acepta a cualquiera) y que no envíe la dirección completa como referente.

Responde para continuar

¿Qué propones antes de renovar el contrato?

Ver pista de ayuda

Hay cambios para el portal y cambios para el proveedor.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad