🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRutas administrativas y herramientas de desarrollo publicadas
5 tareas · 40 min · Principiante
Los frameworks y sus paquetes traen paneles para administrar, observar y depurar la aplicación. Se instalan en un minuto, cuelgan de una ruta conocida y viajan a producción con el resto del código. Nogal Negro tiene un inventario que dice que todo lo administrativo está cerrado. Te entrega ese inventario, una semana del registro del proxy filtrada a esas rutas, el archivo de entorno del portal de autores y los ajustes efectivos de Actuator.
Objetivo de la sala
Los frameworks y sus paquetes traen paneles para administrar, observar y depurar la aplicación. Se instalan en un minuto, cuelgan de una ruta conocida y viajan a producción con el resto del código. Nogal Negro tiene un inventario que dice que todo lo administrativo está cerrado. Te entrega ese inventario, una semana del registro del proxy filtrada a esas rutas, el archivo de entorno del portal de autores y los ajustes efectivos de Actuator.Spring Boot Actuator añade puntos para observar una aplicación en marcha: salud, métricas, variables, registros, memoria. Su documentación explica que, por seguridad, solo el de salud se expone por HTTP si nadie cambia nada, que la propiedad management.endpoints.web.exposure.include decide qué más se expone y que, antes de ampliarla, hay que asegurarse de que lo expuesto no tenga información sensible o esté protegido.
Hay una trampa con la seguridad. Si la aplicación declara su propia cadena de filtros de Spring Security, la configuración automática que protegía esos puntos se retira y la regla para ellos la escribe el equipo. Una línea que los deja pasar a todos los publica.
Responde para continuar
Una aplicación Spring Boot no tiene ninguna propiedad de management. ¿Qué expone Actuator por HTTP?
Ver pista de ayuda
El valor por defecto de la propiedad de exposición es una lista de un solo punto.
De todos los puntos de Actuator, hay uno que no devuelve un resumen, sino un archivo con la copia completa de la memoria de la máquina virtual de Java. Lo que estuviera en memoria en ese momento viaja dentro: sesiones, tokens, claves que la aplicación ya leyó del gestor de secretos, datos de las últimas peticiones. Por eso pesa cientos de megas.
Abre distribucion-management.txt para ver qué se expone y quién puede entrar, y después registro-proxy.txt. La columna de bytes dice mucho.
Responde para continuar
¿Qué ruta de la API de distribución entregó a un origen externo una respuesta de más de 100 MB? Escríbela tal como aparece en el registro.
Ver pista de ayuda
Ordena mentalmente las respuestas de 198.51.100.77 por tamaño.
Telescope, el panel de observación de Laravel, cuelga de /telescope y guarda peticiones con sus cabeceras y sesión, consultas, excepciones y correos. Su documentación explica que sin más configuración solo se puede entrar en el entorno de desarrollo local, que en cualquier otro entorno decide una puerta de autorización que define el equipo, y advierte que si producción no declara su entorno como producción, el panel queda público.
Lee autores-env-produccion.txt y busca en el registro quién abrió el panel desde fuera de la red del equipo.
Responde para continuar
¿Desde qué dirección externa se abrió Telescope sin sesión? Escríbela tal como aparece en el registro.
Ver pista de ayuda
Las direcciones del equipo empiezan por 10.40.
Un inventario dice lo que el equipo cree; el registro del proxy dice lo que pasó. Para cada herramienta que el inventario da por cerrada o restringida, mira si alguna vez respondió con 200 a un origen externo. La administración de Django y el punto de salud no entran en la cuenta: el equipo los publica a propósito, la primera detrás de su propio inicio de sesión. Una respuesta 404 o 403 a un origen externo es la herramienta cumpliendo lo que promete.
Cuenta herramientas del inventario, no líneas del registro: varias líneas pueden ser de la misma.
Responde para continuar
¿Cuántas herramientas que el inventario da por cerradas o restringidas respondieron 200 a un origen externo? Escribe solo el número.
Ver pista de ayuda
Recorre H2, H3 y de H5 a H8 en el registro y separa orígenes internos de externos.
Esconder una herramienta no la cierra: las rutas de estos paquetes son conocidas y se prueban en cualquier revisión de superficie. Lo que funciona es preguntarse primero si hace falta en producción. Telescope y la consola de base de datos no deberían ni instalarse ahí; los puntos de Actuator que el monitor necesita se exponen por nombre, en un puerto de gestión que no publica el proxy o detrás de autenticación. Y lo que ya se entregó cuenta como filtrado: la copia de memoria obliga a rotar todo lo que pudiera estar dentro.
Responde para continuar
¿Qué recomendación corresponde a las herramientas expuestas de Nogal Negro?
Ver pista de ayuda
Piensa en qué pasa con las otras tres herramientas si solo se cierra una.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.