Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Arquitectura de tienda y superficie de ataque

5 tareas · 40 min · Principiante

Una tienda en línea se parece poco a una oficina: tiene que estar abierta al mundo entero las veinticuatro horas, y a la vez guarda pedidos, direcciones y pagos. Antes de hablar de bots o de fraude hay que saber qué partes de la tienda se ven desde internet y qué protege a cada una. Hogar Nogal, una tienda de muebles y menaje, te contrata con autorización escrita para leer su inventario de componentes, su política de superficie y la lista de scripts de la página de pago, y decir dónde la política no se cumple. Todo es lectura de archivos exportados: no se prueba nada contra la tienda.

0 de 5 · 0%

Objetivo de la sala

Una tienda en línea se parece poco a una oficina: tiene que estar abierta al mundo entero las veinticuatro horas, y a la vez guarda pedidos, direcciones y pagos. Antes de hablar de bots o de fraude hay que saber qué partes de la tienda se ven desde internet y qué protege a cada una. Hogar Nogal, una tienda de muebles y menaje, te contrata con autorización escrita para leer su inventario de componentes, su política de superficie y la lista de scripts de la página de pago, y decir dónde la política no se cumple. Todo es lectura de archivos exportados: no se prueba nada contra la tienda.

La superficie de ataque de una tienda es el conjunto de puntos por los que alguien de fuera puede intentar hacer algo: la página web, las interfaces que usa la aplicación (las API), los paneles de gestión, los avisos que llegan de otros sistemas. Cuanto más se ve desde internet, más hay que vigilar. Por eso el primer trabajo de una revisión no es buscar fallos sino hacer el inventario: qué es público, quién lo mantiene y qué hay delante de cada pieza.

Un cortafuegos de aplicaciones web (WAF) se coloca delante de un componente público y filtra peticiones que no deberían llegar, además de poder limitar su ritmo. No reemplaza a la autenticación ni a un código bien escrito: es una capa más, y por eso se pide en todo lo público.

Responde para continuar

¿Para qué sirve poner un WAF delante de un componente expuesto a internet?

Ver pista de ayuda

Se coloca delante, en el camino de las peticiones, no dentro de la aplicación.

Abre politica-de-superficie.txt e inventario-superficie.csv. La política tiene cuatro reglas y el inventario dice, para cada componente, si se ve desde internet, cómo se autentica y si tiene WAF delante. La revisión consiste en cruzar las dos cosas: una fila del inventario que no cumple una regla es un hallazgo.

La regla de los paneles de gestión es la más delicada: un panel da poder sobre toda la tienda, y la política exige un segundo factor además del usuario y la clave.

Responde para continuar

¿Qué componente expuesto a internet, protegido solo con usuario y clave, no tiene WAF delante? Escribe su nombre tal como aparece en el inventario.

Ver pista de ayuda

Filtra las filas con autenticación de usuario y clave y mira la columna del WAF.

El tamaño de la superficie se mide contando. El inventario tiene ocho filas, pero no todas son públicas: las bases de datos y las colas no deben verse desde internet, y la política lo dice. Contar bien lo público es el punto de partida para decidir dónde poner esfuerzo.

Responde para continuar

¿Cuántos componentes del inventario están expuestos a internet? Escribe solo el número.

Ver pista de ayuda

Cuenta las filas cuya columna de exposición dice que sí.

Una página de pago carga, además del código de la tienda, scripts de otras empresas: estilos, métricas, un chat. Cada script que se ejecuta en esa página puede ver lo que la persona escribe, y por eso la política solo admite los aprobados por seguridad. Un script añadido por marketing sin pasar por revisión es una puerta que nadie vigila.

Abre scripts-pagina-de-pago.csv y revisa la columna de aprobación.

Responde para continuar

¿De qué dominio se carga el script que no está aprobado por seguridad en la página de pago?

Ver pista de ayuda

Solo una fila dice que no en la última columna.

Un panel de gestión que solo pide usuario y clave depende de que ninguna clave se filtre, se adivine o se reutilice. El segundo factor añade una prueba que no se obtiene robando la clave sola. La política de Hogar Nogal ya lo exige: el hallazgo no es una opinión sino una regla escrita que no se cumple.

Responde para continuar

Según la política de Hogar Nogal, ¿qué control debería sumar el panel de gestión a su usuario y clave?

Ver pista de ayuda

Está en la regla 2 de la política de superficie.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad