Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Registros de WAF y falsos positivos

5 tareas · 45 min · Principiante

Un WAF en bloqueo siempre se equivoca de vez en cuando, y la diferencia entre un buen operador y uno malo es cómo se entera. El registro de cada petición bloqueada dice qué regla actuó, desde dónde llegó y qué pedía, y con eso se separa lo que merecía bloquearse de lo que era un cliente de verdad. El 4 de julio de 2028 Vitrales Carambolo recibió cinco quejas de clientes que no lograban cambiar su foto de perfil. Tienes las entradas del registro del WAF de ese día y los tickets de soporte. Aquí aprendes a contar bloqueos por regla, a distinguir a muchos usuarios distintos de un solo origen insistente y a corregir un falso positivo sin abrir de más.

0 de 5 · 0%

Objetivo de la sala

Un WAF en bloqueo siempre se equivoca de vez en cuando, y la diferencia entre un buen operador y uno malo es cómo se entera. El registro de cada petición bloqueada dice qué regla actuó, desde dónde llegó y qué pedía, y con eso se separa lo que merecía bloquearse de lo que era un cliente de verdad. El 4 de julio de 2028 Vitrales Carambolo recibió cinco quejas de clientes que no lograban cambiar su foto de perfil. Tienes las entradas del registro del WAF de ese día y los tickets de soporte. Aquí aprendes a contar bloqueos por regla, a distinguir a muchos usuarios distintos de un solo origen insistente y a corregir un falso positivo sin abrir de más.

Un bloqueo es un falso positivo cuando lo detiene una regla pero la petición era legítima. No se reconoce por la regla sino por el conjunto de señales: cuántos orígenes distintos dispararon la misma regla, qué ruta pedían, si hay un patrón de aplicación (la misma versión de cliente) y si existe una queja de usuarios que lo confirme.

Un solo origen que repite una ruta con contenido extraño suele ser sondeo. Muchos orígenes distintos, cada uno con un solo intento o pocos, sobre una función normal de la aplicación y con un cliente oficial, suelen ser clientes reales a los que la regla corta. Ninguna señal sola decide: se cruzan registro y tickets.

Responde para continuar

¿Qué patrón del registro sugiere con más fuerza que un bloqueo es un falso positivo?

Ver pista de ayuda

Piensa cuál de los tres es lo que haría una persona común usando bien la aplicación.

El registro del WAF lleva una entrada por petición con la acción, el grupo de reglas y la regla concreta que la terminó. Para saber cuál pesa más se cuentan los bloqueos por regla. En cada entrada el campo ruleGroupList lleva, dentro de terminatingRule, el identificador de la regla que bloqueó.

Con 27 entradas se cuenta con grep -c; con millones se agrupa con sort y uniq -c sobre el campo de la regla.

Responde para continuar

¿Qué regla bloqueó más peticiones en el registro? Escribe el identificador de la regla.

Ver pista de ayuda

Con la terminal, `grep -c SizeRestrictions waf-registro.jsonl` y prueba los otros nombres de regla de las entradas BLOCK.

Contar bloqueos no basta: catorce bloqueos pueden ser un cliente muy insistente o catorce clientes distintos. Lo que distingue un sondeo de un problema general es el número de direcciones de origen diferentes. Se extrae el campo clientIp de las entradas que interesan y se cuentan los valores únicos.

Los tickets de soporte confirman lo que dice el registro: cinco quejas separadas en el tiempo sobre la misma función.

Responde para continuar

¿Cuántas direcciones de origen distintas fueron bloqueadas por esa regla? Escribe solo el número.

Ver pista de ayuda

Con la terminal, `grep SizeRestrictions_BODY waf-registro.jsonl` y cuenta las direcciones clientIp distintas.

No todo bloqueo del día es un error. El registro tiene otro grupo de entradas que se ven muy distintas: un solo origen, una herramienta de automatización como cliente, la misma ruta de búsqueda y una cadena de caracteres en los parámetros con la forma de una prueba de inyección. Es el tipo de petición para la que existe el grupo de reglas de inyección, y aquí hizo su trabajo.

Una revisión honesta cuenta ambas cosas: lo que se bloqueó bien y lo que se bloqueó mal, porque ajustar una regla no debe borrar la evidencia de la que sí funciona.

Responde para continuar

¿Qué dirección hizo las peticiones de búsqueda con aspecto de sondeo de inyección? Escribe la dirección.

Ver pista de ayuda

Con la terminal, `grep buscar waf-registro.jsonl` y mira el campo clientIp de las entradas bloqueadas.

La regla que cortó las fotos hizo lo que está diseñada para hacer: limitar el tamaño del cuerpo de una petición. El problema es que la ruta de avatar necesita cuerpos mayores. La corrección responsable es acotar: una excepción solo para esa ruta, o anular esa regla a Count únicamente en ella, con una nota de por qué, quién lo decidió y cuándo se revisará.

Quitar la regla de todo el sitio o desactivar el grupo arregla las quejas y deja sin protección todas las demás rutas, incluidas las que sí deberían rechazar cuerpos grandes.

Responde para continuar

¿Cuál es la corrección más prudente para las quejas de la foto de perfil?

Ver pista de ayuda

Busca la que restringe el cambio a la ruta afectada y no depende de las direcciones de los clientes.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad