🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSameSite: qué protege y qué no
5 tareas · 40 min · Principiante
El atributo SameSite le dice al navegador cuándo adjuntar una cookie a una petición que viene de otro sitio. Es una capa útil y barata, y por eso muchos equipos la confunden con la defensa completa. El Fondo Pescadero pregunta si con SameSite=Lax le basta. Se leen sus cookies, el inventario de sus hosts y la prueba en la que su equipo de QA anotó qué cookies adjuntó el navegador en cada caso.
Objetivo de la sala
El atributo SameSite le dice al navegador cuándo adjuntar una cookie a una petición que viene de otro sitio. Es una capa útil y barata, y por eso muchos equipos la confunden con la defensa completa. El Fondo Pescadero pregunta si con SameSite=Lax le basta. Se leen sus cookies, el inventario de sus hosts y la prueba en la que su equipo de QA anotó qué cookies adjuntó el navegador en cada caso.SameSite decide por sitio, no por origen: el esquema más el dominio registrable, sin mirar subdominios ni puerto. Para el navegador, oficina.pescadero.example y asociados.pescadero.example son orígenes distintos pero el mismo sitio, y una petición entre ellos no es «entre sitios».
Los tres valores dicen cuándo viaja la cookie hacia su sitio desde otro: Strict, nunca; Lax, solo en navegaciones de nivel superior con métodos seguros, como seguir un enlace; None, siempre, y exige Secure.
Responde para continuar
Una petición sale de oficina.pescadero.example hacia asociados.pescadero.example. ¿Cómo la trata SameSite?
Ver pista de ayuda
El sitio ignora los subdominios.
Lax no corta todo lo que viene de fuera: una navegación de nivel superior por GET lleva la cookie, porque si no, abrir el portal desde un enlace de correo obligaría a iniciar sesión cada vez. Por eso una acción que cambia algo por GET queda fuera de lo que Lax protege.
Abre cookies.txt y prueba-navegador.txt.
Responde para continuar
¿En qué caso de la prueba llevó el navegador la cookie de sesión a una petición que venía de otro sitio? Escribe su identificador.
Ver pista de ayuda
Busca una página de origen que no sea de pescadero.example y una fila con cookies adjuntas.
Como SameSite trabaja por sitio, cualquier host del mismo dominio registrable envía peticiones que el navegador considera propias. Si uno de esos hosts lo opera un tercero o publica contenido que no controla el equipo, sus páginas pueden originar acciones contra el portal con la cookie incluida. Cruza la prueba con dominios.txt.
Responde para continuar
¿Desde qué host salió el formulario POST que llevó la cookie de sesión del portal sin ser del portal? Escribe el host sin esquema.
Ver pista de ayuda
Hay dos POST con cookies adjuntas; uno es del propio portal.
Cuando una cookie no declara SameSite, cada navegador decide: algunos la tratan como Lax por defecto y otros no, y los comportamientos han cambiado con las versiones. Apoyarse en ese valor por defecto es apoyarse en el navegador de cada persona. Lo correcto es declarar el atributo de forma explícita en todas las cookies de sesión.
Responde para continuar
¿Qué cookie de sesión del fondo no declara SameSite? Escribe su nombre.
Ver pista de ayuda
Revisa las tres secciones de cookies.txt.
Con lo que muestran la prueba y el inventario, SameSite reduce mucho la exposición: las peticiones POST y las incrustadas desde otros sitios llegan sin cookie. Pero no cubre las acciones por GET, no separa los hosts del mismo sitio y depende del navegador. La guía de OWASP la trata como una defensa en profundidad, no como la principal.
Responde para continuar
¿Qué respondes a «ya pusimos SameSite=Lax, ¿con eso basta?»?
Ver pista de ayuda
Revisa lo que encontraste en las tareas 2 y 3.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.