🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDatos sensibles que viajan donde no deben
4 tareas · 30 min · Principiante
Que el canal vaya cifrado no cierra la pregunta de qué viaja por él y dónde queda escrito. Dos problemas aparecen leyendo el tráfico aunque el cifrado esté perfecto: un dato sensible que viaja en la dirección de la petición —y las direcciones se guardan en registros, historiales y cabeceras que no están cifrados— y una respuesta que trae más datos de los que la pantalla enseña. En esta sala se recorre la captura de Colibrí buscando esas dos cosas. El cifrado de transporte no es el fallo; el fallo es poner un secreto donde se registra, o devolver datos que el cliente nunca pidió. Capturar tráfico de red es, en la matriz Mobile de MITRE ATT&CK, la técnica T1616; aquí se usa para corregir lo que revele.
Objetivo de la sala
Que el canal vaya cifrado no cierra la pregunta de qué viaja por él y dónde queda escrito. Dos problemas aparecen leyendo el tráfico aunque el cifrado esté perfecto: un dato sensible que viaja en la dirección de la petición —y las direcciones se guardan en registros, historiales y cabeceras que no están cifrados— y una respuesta que trae más datos de los que la pantalla enseña. En esta sala se recorre la captura de Colibrí buscando esas dos cosas. El cifrado de transporte no es el fallo; el fallo es poner un secreto donde se registra, o devolver datos que el cliente nunca pidió. Capturar tráfico de red es, en la matriz Mobile de MITRE ATT&CK, la técnica T1616; aquí se usa para corregir lo que revele.En la captura de Colibrí hay una petición que lleva el token de sesión dentro de la dirección, como un parámetro de la consulta, en vez de en la cabecera de autorización. El canal va cifrado, así que nadie en la red lo lee al vuelo, pero una dirección con un token dentro se escribe en sitios que no están cifrados: los registros del servidor y de los intermediarios, el historial, la cabecera que dice de dónde vino la petición. El token queda copiado en lugares donde cualquiera con acceso a esos registros lo recupera, aunque el tráfico en sí fuera seguro.
La mitigación es enviar el token en la cabecera de autorización y nunca en la dirección. La cabecera no se registra como parte de la URL ni se guarda en el historial; la dirección sí.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una petición de Colibrí lleva el token de sesión en la dirección (la consulta), no en la cabecera. ¿Por qué importa y cómo se cierra?
Ver pista de ayuda
El canal cifrado protege el tránsito, no dónde queda escrita la dirección después. Un token en la URL acaba en registros e historial.
Otra petición de Colibrí pide el perfil del usuario, y la respuesta devuelve el nombre, el correo, el teléfono, la dirección y el documento. La pantalla solo muestra el nombre: el resto viaja, se queda en el dispositivo y lo ve cualquiera que mire el tráfico, aunque la interfaz no lo pinte. Es exposición de datos de más: el servidor devuelve todo el registro del usuario cuando el cliente solo necesitaba una parte. El problema no es que la pantalla los oculte bien o mal, es que nunca debieron viajar.
La mitigación está en el servidor: devolver solo los campos que el cliente usa en esa pantalla. Recortar la respuesta en el cliente no sirve —el dato ya llegó al dispositivo—; se recorta en el origen.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La respuesta del perfil de Colibrí trae correo, teléfono y documento, pero la pantalla solo muestra el nombre. ¿Dónde está el arreglo?
Ver pista de ayuda
Si el dato viajó, ya está en el dispositivo. Lo que no debe salir se recorta en el origen, no en la pantalla.
Es fácil mirar estos dos hallazgos y pensar en reforzar el cifrado, pero el canal de Colibrí ya cumple: nadie en la red lee el tráfico. Lo que falla es otra cosa —qué dato viaja y dónde queda escrito—, y eso no se arregla cifrando más. Un token en la dirección seguiría escribiéndose en los registros con el cifrado más fuerte del mundo; una respuesta con datos de más seguiría trayéndolos. El criterio de la sala es separar la protección del canal, que está bien, del contenido que viaja, que es donde está el problema.
En Colibrí el informe no toca el cifrado: señala el token mal colocado y los datos de más, cada uno con su arreglo en el sitio correcto.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Ante un token en la dirección y una respuesta con datos de más, ¿por qué reforzar el cifrado no cierra nada?
Ver pista de ayuda
El problema no es que se lea en la red. Es el token escrito en registros y los datos que no debían salir: cifrar no cambia ninguno.
Abre el laboratorio y recorre la captura de datos sensibles de Colibrí. Aísla la petición que lleva el token de sesión dentro de la dirección, en vez de en la cabecera: junto a la revisión de esa petición hay un código de la sala. Escríbelo tal cual.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Localiza la petición que envía el token de sesión en la dirección y escribe el código de la sala anotado junto a ella.
Formato esperado: MOV-____
Ver pista de ayuda
El código acompaña a la petición cuyo token viaja en la consulta de la dirección, no a la respuesta del perfil con datos de más.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.