Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Rutas administrativas y herramientas de desarrollo publicadas

5 tareas · 40 min · Principiante

Los frameworks y sus paquetes traen paneles para administrar, observar y depurar la aplicación. Se instalan en un minuto, cuelgan de una ruta conocida y viajan a producción con el resto del código. Nogal Negro tiene un inventario que dice que todo lo administrativo está cerrado. Te entrega ese inventario, una semana del registro del proxy filtrada a esas rutas, el archivo de entorno del portal de autores y los ajustes efectivos de Actuator.

0 de 5 · 0%

Objetivo de la sala

Los frameworks y sus paquetes traen paneles para administrar, observar y depurar la aplicación. Se instalan en un minuto, cuelgan de una ruta conocida y viajan a producción con el resto del código. Nogal Negro tiene un inventario que dice que todo lo administrativo está cerrado. Te entrega ese inventario, una semana del registro del proxy filtrada a esas rutas, el archivo de entorno del portal de autores y los ajustes efectivos de Actuator.

Spring Boot Actuator añade puntos para observar una aplicación en marcha: salud, métricas, variables, registros, memoria. Su documentación explica que, por seguridad, solo el de salud se expone por HTTP si nadie cambia nada, que la propiedad management.endpoints.web.exposure.include decide qué más se expone y que, antes de ampliarla, hay que asegurarse de que lo expuesto no tenga información sensible o esté protegido.

Hay una trampa con la seguridad. Si la aplicación declara su propia cadena de filtros de Spring Security, la configuración automática que protegía esos puntos se retira y la regla para ellos la escribe el equipo. Una línea que los deja pasar a todos los publica.

Responde para continuar

Una aplicación Spring Boot no tiene ninguna propiedad de management. ¿Qué expone Actuator por HTTP?

Ver pista de ayuda

El valor por defecto de la propiedad de exposición es una lista de un solo punto.

De todos los puntos de Actuator, hay uno que no devuelve un resumen, sino un archivo con la copia completa de la memoria de la máquina virtual de Java. Lo que estuviera en memoria en ese momento viaja dentro: sesiones, tokens, claves que la aplicación ya leyó del gestor de secretos, datos de las últimas peticiones. Por eso pesa cientos de megas.

Abre distribucion-management.txt para ver qué se expone y quién puede entrar, y después registro-proxy.txt. La columna de bytes dice mucho.

Responde para continuar

¿Qué ruta de la API de distribución entregó a un origen externo una respuesta de más de 100 MB? Escríbela tal como aparece en el registro.

Ver pista de ayuda

Ordena mentalmente las respuestas de 198.51.100.77 por tamaño.

Telescope, el panel de observación de Laravel, cuelga de /telescope y guarda peticiones con sus cabeceras y sesión, consultas, excepciones y correos. Su documentación explica que sin más configuración solo se puede entrar en el entorno de desarrollo local, que en cualquier otro entorno decide una puerta de autorización que define el equipo, y advierte que si producción no declara su entorno como producción, el panel queda público.

Lee autores-env-produccion.txt y busca en el registro quién abrió el panel desde fuera de la red del equipo.

Responde para continuar

¿Desde qué dirección externa se abrió Telescope sin sesión? Escríbela tal como aparece en el registro.

Ver pista de ayuda

Las direcciones del equipo empiezan por 10.40.

Un inventario dice lo que el equipo cree; el registro del proxy dice lo que pasó. Para cada herramienta que el inventario da por cerrada o restringida, mira si alguna vez respondió con 200 a un origen externo. La administración de Django y el punto de salud no entran en la cuenta: el equipo los publica a propósito, la primera detrás de su propio inicio de sesión. Una respuesta 404 o 403 a un origen externo es la herramienta cumpliendo lo que promete.

Cuenta herramientas del inventario, no líneas del registro: varias líneas pueden ser de la misma.

Responde para continuar

¿Cuántas herramientas que el inventario da por cerradas o restringidas respondieron 200 a un origen externo? Escribe solo el número.

Ver pista de ayuda

Recorre H2, H3 y de H5 a H8 en el registro y separa orígenes internos de externos.

Esconder una herramienta no la cierra: las rutas de estos paquetes son conocidas y se prueban en cualquier revisión de superficie. Lo que funciona es preguntarse primero si hace falta en producción. Telescope y la consola de base de datos no deberían ni instalarse ahí; los puntos de Actuator que el monitor necesita se exponen por nombre, en un puerto de gestión que no publica el proxy o detrás de autenticación. Y lo que ya se entregó cuenta como filtrado: la copia de memoria obliga a rotar todo lo que pudiera estar dentro.

Responde para continuar

¿Qué recomendación corresponde a las herramientas expuestas de Nogal Negro?

Ver pista de ayuda

Piensa en qué pasa con las otras tres herramientas si solo se cierra una.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad