Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Bots y abuso: lectura de métricas

5 tareas · 38 min · Principiante

En una tienda, buena parte del tráfico no son personas. Hay bots útiles, como los buscadores, y bots que abusan: prueban contraseñas, validan listas de cupones, comprueban tarjetas con pagos de importe mínimo o se llevan el catálogo. Se reconocen por cómo se comportan, no por cómo se presentan. En Hogar Nogal lees las métricas de un día por endpoint, los intentos de pago de una madrugada y las reglas actuales del WAF, y decides dónde hace falta una regla nueva. Todo es lectura de tablas exportadas: ninguna prueba se lanza contra la tienda.

0 de 5 · 0%

Objetivo de la sala

En una tienda, buena parte del tráfico no son personas. Hay bots útiles, como los buscadores, y bots que abusan: prueban contraseñas, validan listas de cupones, comprueban tarjetas con pagos de importe mínimo o se llevan el catálogo. Se reconocen por cómo se comportan, no por cómo se presentan. En Hogar Nogal lees las métricas de un día por endpoint, los intentos de pago de una madrugada y las reglas actuales del WAF, y decides dónde hace falta una regla nueva. Todo es lectura de tablas exportadas: ninguna prueba se lanza contra la tienda.

El total de peticiones de un endpoint casi no informa: una página de producto con mucho tráfico es normal en campaña. Lo que informa es la forma. Cuántas peticiones hace cada dirección de media y cuántas direcciones distintas hay. Una página de inicio con miles de direcciones y pocas peticiones cada una es tráfico de personas. Un endpoint con pocas direcciones y cientos de peticiones cada una es automatización, aunque su total parezca modesto.

Responde para continuar

¿Qué cifra separa mejor el tráfico de personas del de un bot en un endpoint?

Ver pista de ayuda

Una página muy visitada tiene muchas direcciones con pocas peticiones cada una.

Abre trafico-por-endpoint.csv: son 24 horas, con peticiones, direcciones distintas y peticiones por dirección. Compara las tres columnas y busca el endpoint cuyo comportamiento por dirección se aleja del resto. Luego revisa reglas-waf-actuales.txt: la nota del equipo dice qué endpoints no tienen regla propia.

Responde para continuar

¿Qué endpoint tiene el valor más alto de peticiones por dirección IP?

Ver pista de ayuda

Mira la última columna, no la de peticiones totales.

Un patrón conocido de fraude con tarjetas es probar números robados con importes mínimos: si el pago pequeño se aprueba, la tarjeta sirve y se usa después en otro sitio. La tienda no pierde casi dinero con ese pago, pero acaba con comisiones, contracargos y la mala reputación ante su proveedor de pagos. En el registro se reconoce por una dirección que repite el mismo importe a un ritmo regular.

Abre intentos-de-pago.csv (madrugada del 29 de septiembre).

Responde para continuar

¿Qué dirección IP repite pagos del mismo importe mínimo a ritmo regular?

Ver pista de ayuda

Fíjate en la columna monto y en la hora entre un intento y el siguiente.

Entre los rechazos y los aprobados de una prueba de tarjetas hay mucha información: los rechazos son tarjetas que no sirvieron, los aprobados son las que sí y ya están comprometidas. Para el informe interesa la cifra de rechazos, porque dimensiona cuántos números se probaron y cuántos avisos de fraude llegarán del proveedor.

Responde para continuar

¿Cuántos intentos de esa dirección fueron rechazados? Escribe solo el número.

Ver pista de ayuda

Filtra por la dirección y cuenta las filas con resultado rechazado.

El WAF actual tiene un límite global alto (1000 peticiones por minuto por IP), un reto en el inicio de sesión y un bloqueo de agentes de usuario vacíos. Ninguna de las tres reglas habría frenado a quien valida cupones a ritmo moderado o prueba pagos cada minuto. La respuesta correcta no es bajar el límite global, que castigaría a clientes reales, ni bloquear países enteros: es una regla propia en cada endpoint sensible, con un umbral adecuado a su uso normal y una acción gradual, como un reto antes de un bloqueo.

Responde para continuar

¿Qué medida encaja mejor con lo que muestran las métricas?

Ver pista de ayuda

Compara el volumen normal de cada endpoint con el que ya tiene una regla.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad