Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuentas de cliente y protección de sesiones

5 tareas · 38 min · Principiante

Las cuentas de cliente son lo que más quieren quienes abusan de una tienda: guardan direcciones, historial y, a veces, medios de pago. Lo habitual no es romper la tienda sino probar contraseñas ya filtradas en otros sitios contra muchas cuentas. En Hogar Nogal te piden revisar cómo se protege la sesión y leer el registro de inicios de sesión de una mañana para separar lo normal de lo que no lo es. Trabajas con la política de sesiones, la cabecera que devuelve el inicio de sesión, el registro y los cambios de cuenta, todo exportado: nada se prueba contra la tienda real.

0 de 5 · 0%

Objetivo de la sala

Las cuentas de cliente son lo que más quieren quienes abusan de una tienda: guardan direcciones, historial y, a veces, medios de pago. Lo habitual no es romper la tienda sino probar contraseñas ya filtradas en otros sitios contra muchas cuentas. En Hogar Nogal te piden revisar cómo se protege la sesión y leer el registro de inicios de sesión de una mañana para separar lo normal de lo que no lo es. Trabajas con la política de sesiones, la cabecera que devuelve el inicio de sesión, el registro y los cambios de cuenta, todo exportado: nada se prueba contra la tienda real.

Cuando alguien inicia sesión, la tienda le da un identificador dentro de una cookie y el navegador lo devuelve en cada petición: quien lo tenga, es esa persona para la tienda. Por eso se protege con atributos. Según la guía de gestión de sesiones de OWASP: Secure hace que la cookie viaje solo por HTTPS; HttpOnly impide que los scripts de la página la lean, lo que frena el robo de sesión mediante código inyectado; SameSite limita su envío desde otros sitios y reduce ciertos ataques entre sitios. Además, el identificador debe renovarse al iniciar sesión.

Abre politica-de-sesiones.txt y respuesta-inicio-de-sesion.txt y compara la cabecera Set-Cookie con la regla 1 de la política.

Responde para continuar

¿Qué atributo exigido por la política falta en la cookie de sesión que devuelve el inicio de sesión?

Ver pista de ayuda

Lee la cabecera atributo por atributo y táchalos de la lista de la política.

Un cliente real entra en su cuenta o, si se equivoca, falla un par de veces con ella. Un patrón de abuso se ve al revés: una sola dirección que prueba muchas cuentas distintas, cada una con pocos intentos, con la esperanza de que alguna coincida con una contraseña filtrada. Mirar solo los fallos por cuenta no lo muestra; hay que agrupar por origen.

Abre registro-inicios.csv (inicios del 28 de septiembre) y cuenta cuentas distintas por dirección de origen.

Responde para continuar

¿Qué dirección IP de origen probó más cuentas distintas en el registro?

Ver pista de ayuda

Agrupa por la columna ip_origen y cuenta los valores distintos de cuenta.

El daño de un intento de este tipo no depende de cuántos fallos hubo sino de cuántos aciertos. Cada acierto es una cuenta ajena abierta con una clave que no era de quien la usó. Acotar el incidente empieza por contar esas cuentas, porque son las que hay que proteger y avisar.

Responde para continuar

¿Cuántas cuentas distintas iniciaron sesión con éxito desde la dirección que probó más cuentas? Escribe solo el número.

Ver pista de ayuda

Filtra por esa dirección y por el resultado exito.

Entrar es el primer paso; lo que importa es qué se tocó. Los cambios de correo y de contraseña son los más graves, porque quien los hace se queda con la cuenta: el correo recibe los avisos de recuperación. La política dice que esos cambios piden la contraseña actual, y la revisión consiste en ver si el registro de cambios los muestra desde el origen sospechoso.

Abre cambios-de-cuenta.csv y busca el cambio de correo hecho desde la misma dirección.

Responde para continuar

¿Qué cuenta tuvo un cambio de correo electrónico desde la dirección sospechosa?

Ver pista de ayuda

Filtra la columna cambio por correo electronico y compara el origen.

No todo fallo repetido es abuso. En el registro hay una cuenta con dos fallos y un acierto desde una dirección que no aparece en nada más, y luego esa misma cuenta cambió su contraseña. Es el comportamiento de una persona que olvidó su clave y la restableció. Distinguirlo es parte del trabajo: bloquear a ese cliente por patrón de fallos sería un error, y tratar la ráfaga de varias cuentas como si fuera igual de inocente sería otro.

Responde para continuar

Una misma cuenta falla dos veces, entra y cambia su contraseña desde una sola dirección que no toca otras cuentas. ¿Qué lectura es más razonable?

Ver pista de ayuda

Compara cuántas cuentas distintas toca esa dirección con la otra.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad