Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Datos sensibles que viajan donde no deben

4 tareas · 30 min · Principiante

Que el canal vaya cifrado no cierra la pregunta de qué viaja por él y dónde queda escrito. Dos problemas aparecen leyendo el tráfico aunque el cifrado esté perfecto: un dato sensible que viaja en la dirección de la petición —y las direcciones se guardan en registros, historiales y cabeceras que no están cifrados— y una respuesta que trae más datos de los que la pantalla enseña. En esta sala se recorre la captura de Colibrí buscando esas dos cosas. El cifrado de transporte no es el fallo; el fallo es poner un secreto donde se registra, o devolver datos que el cliente nunca pidió. Capturar tráfico de red es, en la matriz Mobile de MITRE ATT&CK, la técnica T1616; aquí se usa para corregir lo que revele.

0 de 4 · 0%

Objetivo de la sala

Que el canal vaya cifrado no cierra la pregunta de qué viaja por él y dónde queda escrito. Dos problemas aparecen leyendo el tráfico aunque el cifrado esté perfecto: un dato sensible que viaja en la dirección de la petición —y las direcciones se guardan en registros, historiales y cabeceras que no están cifrados— y una respuesta que trae más datos de los que la pantalla enseña. En esta sala se recorre la captura de Colibrí buscando esas dos cosas. El cifrado de transporte no es el fallo; el fallo es poner un secreto donde se registra, o devolver datos que el cliente nunca pidió. Capturar tráfico de red es, en la matriz Mobile de MITRE ATT&CK, la técnica T1616; aquí se usa para corregir lo que revele.

En la captura de Colibrí hay una petición que lleva el token de sesión dentro de la dirección, como un parámetro de la consulta, en vez de en la cabecera de autorización. El canal va cifrado, así que nadie en la red lo lee al vuelo, pero una dirección con un token dentro se escribe en sitios que no están cifrados: los registros del servidor y de los intermediarios, el historial, la cabecera que dice de dónde vino la petición. El token queda copiado en lugares donde cualquiera con acceso a esos registros lo recupera, aunque el tráfico en sí fuera seguro.

La mitigación es enviar el token en la cabecera de autorización y nunca en la dirección. La cabecera no se registra como parte de la URL ni se guarda en el historial; la dirección sí.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Una petición de Colibrí lleva el token de sesión en la dirección (la consulta), no en la cabecera. ¿Por qué importa y cómo se cierra?

Ver pista de ayuda

El canal cifrado protege el tránsito, no dónde queda escrita la dirección después. Un token en la URL acaba en registros e historial.

Otra petición de Colibrí pide el perfil del usuario, y la respuesta devuelve el nombre, el correo, el teléfono, la dirección y el documento. La pantalla solo muestra el nombre: el resto viaja, se queda en el dispositivo y lo ve cualquiera que mire el tráfico, aunque la interfaz no lo pinte. Es exposición de datos de más: el servidor devuelve todo el registro del usuario cuando el cliente solo necesitaba una parte. El problema no es que la pantalla los oculte bien o mal, es que nunca debieron viajar.

La mitigación está en el servidor: devolver solo los campos que el cliente usa en esa pantalla. Recortar la respuesta en el cliente no sirve —el dato ya llegó al dispositivo—; se recorta en el origen.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La respuesta del perfil de Colibrí trae correo, teléfono y documento, pero la pantalla solo muestra el nombre. ¿Dónde está el arreglo?

Ver pista de ayuda

Si el dato viajó, ya está en el dispositivo. Lo que no debe salir se recorta en el origen, no en la pantalla.

Es fácil mirar estos dos hallazgos y pensar en reforzar el cifrado, pero el canal de Colibrí ya cumple: nadie en la red lee el tráfico. Lo que falla es otra cosa —qué dato viaja y dónde queda escrito—, y eso no se arregla cifrando más. Un token en la dirección seguiría escribiéndose en los registros con el cifrado más fuerte del mundo; una respuesta con datos de más seguiría trayéndolos. El criterio de la sala es separar la protección del canal, que está bien, del contenido que viaja, que es donde está el problema.

En Colibrí el informe no toca el cifrado: señala el token mal colocado y los datos de más, cada uno con su arreglo en el sitio correcto.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Ante un token en la dirección y una respuesta con datos de más, ¿por qué reforzar el cifrado no cierra nada?

Ver pista de ayuda

El problema no es que se lea en la red. Es el token escrito en registros y los datos que no debían salir: cifrar no cambia ninguno.

Abre el laboratorio y recorre la captura de datos sensibles de Colibrí. Aísla la petición que lleva el token de sesión dentro de la dirección, en vez de en la cabecera: junto a la revisión de esa petición hay un código de la sala. Escríbelo tal cual.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Localiza la petición que envía el token de sesión en la dirección y escribe el código de la sala anotado junto a ella.

Formato esperado: MOV-____

Ver pista de ayuda

El código acompaña a la petición cuyo token viaja en la consulta de la dirección, no a la respuesta del perfil con datos de más.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad