🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLo que se escapa por el lado del cliente
4 tareas · 20 min · Principiante
La superficie expuesta no termina en la respuesta del servidor. El navegador descarga comentarios, hojas de JavaScript y a veces carpetas que nadie quiso publicar, y todo eso viaja al visitante tal cual. En Monteapps hay una ruta interna anotada en un comentario y una clave embebida en un script publico. No se ataca nada: se lee lo que el cliente ya tiene delante y se razona que cerrar.
Objetivo de la sala
La superficie expuesta no termina en la respuesta del servidor. El navegador descarga comentarios, hojas de JavaScript y a veces carpetas que nadie quiso publicar, y todo eso viaja al visitante tal cual. En Monteapps hay una ruta interna anotada en un comentario y una clave embebida en un script publico. No se ataca nada: se lee lo que el cliente ya tiene delante y se razona que cerrar.Lo que un desarrollador escribe como comentario para si mismo viaja al navegador junto con el resto de la pagina. En la pagina guardada de Monteapps hay un comentario HTML que apunta a una ruta interna de administracion y a un servidor de pruebas. Para el auditor eso es exposicion de informacion: un mapa gratis de la estructura interna, servido a cualquiera que abra el codigo fuente de la pagina. No hay que adivinar nada, esta escrito.
Abre la pagina guardada y lee los comentarios. La pista no esta en lo que se ve pintado, sino en lo que el navegador descarga y no muestra.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En la pagina guardada encuentras un comentario HTML con una ruta interna de administracion. Como auditor, que anotas?
Ver pista de ayuda
El navegador descarga los comentarios aunque no los pinte; cualquiera abre el codigo fuente.
Una clave de acceso, un token o una contrasena no deben vivir en un archivo que el navegador descarga. En app.js de Monteapps hay una clave de un servicio embebida en el codigo que se sirve al cliente: cualquiera que abra el script la lee. El auditor lo clasifica como secreto expuesto en el lado del cliente y recomienda sacarlo del archivo publico y moverlo al servidor, donde el navegador no llega.
Un secreto en el cliente se considera comprometido desde que se publica: no hay forma de esconderlo una vez que viaja al navegador.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Encuentras una clave de un servicio escrita dentro de app.js, que se sirve al navegador. Que recomiendas?
Ver pista de ayuda
Un secreto que el navegador descarga ya no es secreto; esconderlo mejor no lo arregla.
El error tipico del reconocimiento es medir solo lo que la pagina pinta. Un comentario, un script o un archivo de configuracion no aparecen en la pantalla, pero se sirven igual y cuentan lo mismo. El auditor revisa las tres superficies —lo pintado, lo descargado y lo listado— antes de dar por hecho que no hay fuga. Fijarse solo en la pantalla deja fuera justo lo que mas delata.
El criterio es simple: lo que el servidor entrega es superficie, lo pinte o no.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Que principio resume el trabajo de reconocimiento de esta sala?
Ver pista de ayuda
El comentario y la clave no se ven en pantalla y aun asi son el hallazgo.
El hallazgo de las fugas del lado del cliente queda anotado en su propia nota de triaje, aparte de la del respaldo. Abre en el laboratorio la carpeta auditoria de Monteapps, localiza la nota que describe el comentario interno y la clave en el JavaScript, y lee el codigo del hallazgo con el que cierra.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abre la nota de triaje de las fugas del lado del cliente de Monteapps (carpeta auditoria) y escribe el codigo del hallazgo que la cierra.
Ver pista de ayuda
Es la nota que habla del comentario interno y la clave en app.js, no la del respaldo expuesto.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.