Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Versiones viejas y entornos olvidados

5 tareas · 40 min · Principiante

Una API no se protege si nadie sabe que existe. Las versiones que se «retiraron» en un documento y siguen respondiendo, y los entornos de pruebas que alguien publicó para una migración, son puertas sin dueño: no reciben los arreglos de la versión nueva y nadie mira sus registros. Droguerías Tasajera te entrega su inventario oficial de APIs, la zona de nombres pública, cinco días de registro del balanceador y los dos contratos de su API de socios.

0 de 5 · 0%

Objetivo de la sala

Una API no se protege si nadie sabe que existe. Las versiones que se «retiraron» en un documento y siguen respondiendo, y los entornos de pruebas que alguien publicó para una migración, son puertas sin dueño: no reciben los arreglos de la versión nueva y nadie mira sus registros. Droguerías Tasajera te entrega su inventario oficial de APIs, la zona de nombres pública, cinco días de registro del balanceador y los dos contratos de su API de socios.

El Top 10 de OWASP para APIs (edición 2023) dedica un riesgo entero a esto: la gestión inadecuada del inventario (API9:2023). La idea es sencilla. Las APIs exponen muchas más rutas que una aplicación web tradicional, cambian de versión con frecuencia y se despliegan en varios entornos; si el inventario no está completo y al día, quedan versiones antiguas y puntos de prueba expuestos que nadie protege ni vigila.

Un inventario útil para seguridad no es una lista de nombres. Por cada API y versión dice dónde vive (host y entorno), quién responde por ella, qué datos maneja, si está expuesta a internet, en qué estado está y, si se retira, cuándo deja de responder de verdad. Y se contrasta con fuentes que no dependen de la memoria de nadie: la zona de nombres, la configuración de la pasarela y del balanceador, y el tráfico.

Responde para continuar

¿Qué hace que un inventario de APIs sirva para encontrar puertas olvidadas?

Ver pista de ayuda

Una lista que solo depende de lo que alguien recuerda no encuentra lo que se olvidó.

Abre el laboratorio y pon inventario-apis.csv al lado de zona-dns.txt. Toda entrada de la zona que responde como API tiene que estar en el inventario. Descarta lo que la propia zona dice que es otra cosa y usa registro-balanceador.txt para confirmar qué hosts sirven rutas de API.

Responde para continuar

¿Qué host de la zona pública sirve rutas de API y no aparece en el inventario? Escríbelo tal como está en la zona.

Ver pista de ayuda

Mira la fecha de creación y la nota de retiro: se creó para una migración que no terminó.

Retirar una versión en el inventario no la apaga. Lo que dice si sigue viva es el tráfico. El inventario marca la versión 1 de socios como retirada desde el 30 de junio, y el registro es de noviembre.

Cuenta las peticiones a la versión 1 de la API de socios en el host de producción. No cuentes las del host de pruebas ni las de otras APIs que también usan el prefijo /v1.

Responde para continuar

¿Cuántas peticiones del registro recibió la versión retirada de la API de socios en el host de producción?

Ver pista de ayuda

Filtra primero por host y después por la ruta que empieza con el prefijo de socios de la versión vieja.

Compara la operación de beneficios en socios-v1.yaml y en socios-v2.yaml, y lee nota-retiro.txt. Luego busca en el registro quién llama a esa operación en la versión vieja.

Responde para continuar

¿Qué conclusión sostiene la evidencia sobre el hallazgo HALL-207?

Ver pista de ayuda

Un arreglo en la versión nueva no viaja solo a la vieja.

Una versión retirada no se apaga de un día para otro: primero hay que saber quién depende de ella y migrarlo, mientras la pasarela protege la versión vieja igual que a la nueva o la deja responder solo a ese consumidor. El registro dice quién es.

Responde para continuar

¿Qué consumidor registrado sigue llamando a la versión retirada de la API de socios en producción?

Ver pista de ayuda

Ignora la línea sin consumidor: esa no se puede migrar, se tiene que bloquear.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad