Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

SameSite: qué protege y qué no

5 tareas · 40 min · Principiante

El atributo SameSite le dice al navegador cuándo adjuntar una cookie a una petición que viene de otro sitio. Es una capa útil y barata, y por eso muchos equipos la confunden con la defensa completa. El Fondo Pescadero pregunta si con SameSite=Lax le basta. Se leen sus cookies, el inventario de sus hosts y la prueba en la que su equipo de QA anotó qué cookies adjuntó el navegador en cada caso.

0 de 5 · 0%

Objetivo de la sala

El atributo SameSite le dice al navegador cuándo adjuntar una cookie a una petición que viene de otro sitio. Es una capa útil y barata, y por eso muchos equipos la confunden con la defensa completa. El Fondo Pescadero pregunta si con SameSite=Lax le basta. Se leen sus cookies, el inventario de sus hosts y la prueba en la que su equipo de QA anotó qué cookies adjuntó el navegador en cada caso.

SameSite decide por sitio, no por origen: el esquema más el dominio registrable, sin mirar subdominios ni puerto. Para el navegador, oficina.pescadero.example y asociados.pescadero.example son orígenes distintos pero el mismo sitio, y una petición entre ellos no es «entre sitios».

Los tres valores dicen cuándo viaja la cookie hacia su sitio desde otro: Strict, nunca; Lax, solo en navegaciones de nivel superior con métodos seguros, como seguir un enlace; None, siempre, y exige Secure.

Responde para continuar

Una petición sale de oficina.pescadero.example hacia asociados.pescadero.example. ¿Cómo la trata SameSite?

Ver pista de ayuda

El sitio ignora los subdominios.

Lax no corta todo lo que viene de fuera: una navegación de nivel superior por GET lleva la cookie, porque si no, abrir el portal desde un enlace de correo obligaría a iniciar sesión cada vez. Por eso una acción que cambia algo por GET queda fuera de lo que Lax protege.

Abre cookies.txt y prueba-navegador.txt.

Responde para continuar

¿En qué caso de la prueba llevó el navegador la cookie de sesión a una petición que venía de otro sitio? Escribe su identificador.

Ver pista de ayuda

Busca una página de origen que no sea de pescadero.example y una fila con cookies adjuntas.

Como SameSite trabaja por sitio, cualquier host del mismo dominio registrable envía peticiones que el navegador considera propias. Si uno de esos hosts lo opera un tercero o publica contenido que no controla el equipo, sus páginas pueden originar acciones contra el portal con la cookie incluida. Cruza la prueba con dominios.txt.

Responde para continuar

¿Desde qué host salió el formulario POST que llevó la cookie de sesión del portal sin ser del portal? Escribe el host sin esquema.

Ver pista de ayuda

Hay dos POST con cookies adjuntas; uno es del propio portal.

Cuando una cookie no declara SameSite, cada navegador decide: algunos la tratan como Lax por defecto y otros no, y los comportamientos han cambiado con las versiones. Apoyarse en ese valor por defecto es apoyarse en el navegador de cada persona. Lo correcto es declarar el atributo de forma explícita en todas las cookies de sesión.

Responde para continuar

¿Qué cookie de sesión del fondo no declara SameSite? Escribe su nombre.

Ver pista de ayuda

Revisa las tres secciones de cookies.txt.

Con lo que muestran la prueba y el inventario, SameSite reduce mucho la exposición: las peticiones POST y las incrustadas desde otros sitios llegan sin cookie. Pero no cubre las acciones por GET, no separa los hosts del mismo sitio y depende del navegador. La guía de OWASP la trata como una defensa en profundidad, no como la principal.

Responde para continuar

¿Qué respondes a «ya pusimos SameSite=Lax, ¿con eso basta?»?

Ver pista de ayuda

Revisa lo que encontraste en las tareas 2 y 3.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad