Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Leer el registro de red: a quién habla la aplicación

5 tareas · 45 min · Principiante

El registro de red es la fuente que más rápido da una imagen de la aplicación: cada línea es una petición saliente con su hora, su método, su destino, el estado de la respuesta y los bytes que fueron y vinieron. Leerlo bien no es mirar línea por línea, es agrupar. Primero por destino, para ver con quién habla y compararlo con quién debería hablar; después por esquema, para ver si algo viaja sin cifrar; después por bytes y horas, para ver qué se repite y cuándo. En esta sala se lee la captura de red de Barranquero Pagos, una aplicación de laboratorio, ya hecha en un emulador propio y con autorización, y se separa lo que la evidencia sostiene de lo que habría que preguntar.

0 de 5 · 0%

Objetivo de la sala

El registro de red es la fuente que más rápido da una imagen de la aplicación: cada línea es una petición saliente con su hora, su método, su destino, el estado de la respuesta y los bytes que fueron y vinieron. Leerlo bien no es mirar línea por línea, es agrupar. Primero por destino, para ver con quién habla y compararlo con quién debería hablar; después por esquema, para ver si algo viaja sin cifrar; después por bytes y horas, para ver qué se repite y cuándo. En esta sala se lee la captura de red de Barranquero Pagos, una aplicación de laboratorio, ya hecha en un emulador propio y con autorización, y se separa lo que la evidencia sostiene de lo que habría que preguntar.

Una captura de red de unos minutos ya trae decenas de líneas, y de una captura real pueden salir cientos. La forma de no perderse es agrupar por destino: contar cuántas peticiones fueron a cada host y compararlo con la lista de los servidores que la aplicación debería usar (su API y su red de contenidos). Los destinos que no estén en esa lista son los que merecen la pregunta.

Un destino ajeno no es un hallazgo por sí mismo: puede ser un proveedor de análisis, de mapas o de notificaciones. Lo que decide si importa es qué datos le llegan y si el usuario lo sabe.

Responde para continuar

Tienes un registro de red largo. ¿Con qué se empieza para leerlo con criterio?

Ver pista de ayuda

Lo primero que se mira es con quién habla la aplicación, no cuánto pesa cada petición.

Abre red.log en el laboratorio. La aplicación habla con su API y con su red de contenidos, ambas del propio dominio de la empresa. Hay un tercer destino, de otro dominio, al que se manda una petición cada vez que ocurre algo en la aplicación. Un filtro con grep por el nombre del destino sobre el archivo deja ver todas sus líneas juntas.

El nombre exacto del host se copia tal cual al informe. Es el dato con el que el equipo de la aplicación sabrá a quién preguntar por el contrato y por la política de privacidad.

Responde para continuar

¿Qué host que no pertenece a la empresa recibe peticiones durante todo el recorrido? Escríbelo tal cual.

Ver pista de ayuda

Mira los destinos de red.log y descarta los del dominio de la propia aplicación.

La columna del destino empieza por https:// o por http://. Un esquema sin cifrar es una señal fuerte, pero se lee junto a lo que lleva la dirección. Si la petición va sin cifrar y además mete en la dirección la sesión de la cuenta, cualquiera que mire el canal en esa red la ve; la dirección, además, se guarda en registros intermedios. La sesión de la captura es un marcador de laboratorio, pero el patrón es el real.

En el informe se cita la ruta, no la dirección entera: así el valor de la sesión no queda copiado en el documento.

Responde para continuar

¿Qué ruta se pidió por un canal sin cifrar? Escribe la ruta, empezando por la barra.

Ver pista de ayuda

Busca la única línea del registro cuyo destino empieza por http y no por https.

Los bytes de la columna de salida cuentan lo que la aplicación envió en cada petición. Sumados por destino dan una medida de cuánto sale hacia cada uno, y comparada con la de las demás peticiones permite ver si un tercero recibe más de lo que su función parece necesitar. Es una medida de volumen: no dice qué hay dentro de esos bytes, para eso están los cuerpos.

El cálculo va al informe con su método: qué destino, qué columna, cuántas líneas.

Responde para continuar

¿Cuántos bytes salieron en total hacia el host de terceros durante la captura? Escribe solo el número.

Ver pista de ayuda

Suma la columna bytes_sal de todas las líneas dirigidas a ese host.

Abre cuerpos-red.txt: son extractos de lo que viajó al tercero, tomados con el proxy del laboratorio en el emulador propio. Hay un correo, un monto y un destinatario de pago, y la política de privacidad de la aplicación promete compartir solo datos de uso agregados. La contradicción es evidencia directa, pero la gravedad depende de cosas que la traza no contiene: el contrato con el proveedor, el consentimiento del usuario y la ley aplicable.

El informe redacta lo que se observó, cita la política y señala lo que falta confirmar; no promete un incumplimiento legal que la traza no puede probar.

Responde para continuar

Los cuerpos enviados al tercero llevan un correo y datos de un pago, y la política promete solo datos agregados. ¿Cómo se redacta?

Ver pista de ayuda

La traza prueba lo que salió; no prueba contratos ni consentimientos. Cita lo observado y lo que falta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad