🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónVersiones viejas y entornos olvidados
5 tareas · 40 min · Principiante
Una API no se protege si nadie sabe que existe. Las versiones que se «retiraron» en un documento y siguen respondiendo, y los entornos de pruebas que alguien publicó para una migración, son puertas sin dueño: no reciben los arreglos de la versión nueva y nadie mira sus registros. Droguerías Tasajera te entrega su inventario oficial de APIs, la zona de nombres pública, cinco días de registro del balanceador y los dos contratos de su API de socios.
Objetivo de la sala
Una API no se protege si nadie sabe que existe. Las versiones que se «retiraron» en un documento y siguen respondiendo, y los entornos de pruebas que alguien publicó para una migración, son puertas sin dueño: no reciben los arreglos de la versión nueva y nadie mira sus registros. Droguerías Tasajera te entrega su inventario oficial de APIs, la zona de nombres pública, cinco días de registro del balanceador y los dos contratos de su API de socios.El Top 10 de OWASP para APIs (edición 2023) dedica un riesgo entero a esto: la gestión inadecuada del inventario (API9:2023). La idea es sencilla. Las APIs exponen muchas más rutas que una aplicación web tradicional, cambian de versión con frecuencia y se despliegan en varios entornos; si el inventario no está completo y al día, quedan versiones antiguas y puntos de prueba expuestos que nadie protege ni vigila.
Un inventario útil para seguridad no es una lista de nombres. Por cada API y versión dice dónde vive (host y entorno), quién responde por ella, qué datos maneja, si está expuesta a internet, en qué estado está y, si se retira, cuándo deja de responder de verdad. Y se contrasta con fuentes que no dependen de la memoria de nadie: la zona de nombres, la configuración de la pasarela y del balanceador, y el tráfico.
Responde para continuar
¿Qué hace que un inventario de APIs sirva para encontrar puertas olvidadas?
Ver pista de ayuda
Una lista que solo depende de lo que alguien recuerda no encuentra lo que se olvidó.
Abre el laboratorio y pon inventario-apis.csv al lado de zona-dns.txt. Toda entrada de la zona que responde como API tiene que estar en el inventario. Descarta lo que la propia zona dice que es otra cosa y usa registro-balanceador.txt para confirmar qué hosts sirven rutas de API.
Responde para continuar
¿Qué host de la zona pública sirve rutas de API y no aparece en el inventario? Escríbelo tal como está en la zona.
Ver pista de ayuda
Mira la fecha de creación y la nota de retiro: se creó para una migración que no terminó.
Retirar una versión en el inventario no la apaga. Lo que dice si sigue viva es el tráfico. El inventario marca la versión 1 de socios como retirada desde el 30 de junio, y el registro es de noviembre.
Cuenta las peticiones a la versión 1 de la API de socios en el host de producción. No cuentes las del host de pruebas ni las de otras APIs que también usan el prefijo /v1.
Responde para continuar
¿Cuántas peticiones del registro recibió la versión retirada de la API de socios en el host de producción?
Ver pista de ayuda
Filtra primero por host y después por la ruta que empieza con el prefijo de socios de la versión vieja.
Compara la operación de beneficios en socios-v1.yaml y en socios-v2.yaml, y lee nota-retiro.txt. Luego busca en el registro quién llama a esa operación en la versión vieja.
Responde para continuar
¿Qué conclusión sostiene la evidencia sobre el hallazgo HALL-207?
Ver pista de ayuda
Un arreglo en la versión nueva no viaja solo a la vieja.
Una versión retirada no se apaga de un día para otro: primero hay que saber quién depende de ella y migrarlo, mientras la pasarela protege la versión vieja igual que a la nueva o la deja responder solo a ese consumidor. El registro dice quién es.
Responde para continuar
¿Qué consumidor registrado sigue llamando a la versión retirada de la API de socios en producción?
Ver pista de ayuda
Ignora la línea sin consumidor: esa no se puede migrar, se tiene que bloquear.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.