Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Leer una captura de tráfico resumida: bien y mal

5 tareas · 40 min · Principiante

Una captura de tráfico de la app, hecha por la propia empresa con su dispositivo de laboratorio y con autorización escrita, resume cada conversación en una fila: a qué destino fue, con qué versión de TLS, qué certificado presentó el servidor, si la app lo aceptó y cuántos bytes viajaron. Leída con una referencia de cómo debe verse la captura sana, esa tabla cuenta casi toda la historia de las comunicaciones de la app. En esta sala lees el resumen de Guarumo Pedidos: separas lo que está bien de lo que está mal, sin ver ningún contenido cifrado, y distingues un defecto de la app de un efecto del entorno donde se tomó la captura. Es lectura de evidencia; no hay nada que ejecutar ni que interceptar.

0 de 5 · 0%

Objetivo de la sala

Una captura de tráfico de la app, hecha por la propia empresa con su dispositivo de laboratorio y con autorización escrita, resume cada conversación en una fila: a qué destino fue, con qué versión de TLS, qué certificado presentó el servidor, si la app lo aceptó y cuántos bytes viajaron. Leída con una referencia de cómo debe verse la captura sana, esa tabla cuenta casi toda la historia de las comunicaciones de la app. En esta sala lees el resumen de Guarumo Pedidos: separas lo que está bien de lo que está mal, sin ver ningún contenido cifrado, y distingues un defecto de la app de un efecto del entorno donde se tomó la captura. Es lectura de evidencia; no hay nada que ejecutar ni que interceptar.

En una conversación cifrada con TLS, una captura no muestra el contenido. Muestra los metadatos: hacia qué destino fue, por qué puerto, con qué versión, cuánto pesó y a qué hora. Es información suficiente para verificar la política: si todos los destinos son del inventario, si negocian una versión aceptable y si el emisor del certificado es el esperado. Por eso una captura sana es aburrida y repetida, y cualquier fila que se salga del patrón merece una pregunta.

Una conversación sin cifrar es otra cosa: ahí sí se leen cabeceras y a veces el cuerpo, y por eso un solo flujo así vale más que cien flujos cifrados normales.

Responde para continuar

En el resumen de una captura, un flujo cifrado con TLS y otro sin cifrar, ¿qué diferencia clave hay en lo que se ve?

Ver pista de ayuda

Cifrar oculta el contenido. ¿Qué queda a la vista cuando no hay cifrado?

La captura tiene tres flujos por el puerto 80, es decir, sin TLS, hacia el servicio heredado. Los tres son tráfico en claro y los tres merecen una nota, pero no pesan igual. Uno de ellos lleva en sus cabeceras una credencial de sesión: cualquiera que esté en la ruta entre el dispositivo y el servidor puede leerla y reutilizarla. Es la fila que cambia la gravedad del hallazgo de «una dirección sin cifrar» a «una sesión expuesta».

Abre el archivo de cabeceras de los flujos sin cifrar y localiza el que lleva la cabecera de autorización.

Responde para continuar

Escribe el identificador del flujo sin cifrar que lleva una cabecera de autorización.

Ver pista de ayuda

Los cuerpos están omitidos, pero las cabeceras de cada flujo del puerto 80 están en el archivo de tráfico en claro.

Una de las filas dice «rechazado (pin)»: la app cerró la conexión porque el certificado que recibió no coincidía con lo que llevaba fijado. Antes de apuntarla como fallo de la app, hay que leer quién emitió ese certificado. Si el emisor no es el esperado para ese host, la app hizo su trabajo: detectó un certificado distinto del suyo y no siguió. La causa, según la nota de la revisión, está en la red donde se tomó la captura.

Lee la fila rechazada y anota el emisor del certificado que la app recibió.

Responde para continuar

Escribe el emisor del certificado del flujo que la app rechazó por el pin.

Ver pista de ayuda

Es la fila cuya validación dice rechazado; fíjate en la columna del emisor del certificado.

Para dimensionar el hallazgo del tráfico en claro hay que ponerle un número. El volumen no cambia el diagnóstico, pero sí cómo se cuenta en el informe: no es lo mismo decir «hay tráfico sin cifrar» que decir cuántos bytes de la captura viajaron legibles. Se suman las filas del puerto 80, sin contar los flujos cifrados, aunque sean mucho más pesados.

Suma los bytes de los flujos que no usaron TLS y anota el total.

Responde para continuar

¿Cuántos bytes en total viajaron por los flujos sin TLS de la captura? Escribe solo el número.

Ver pista de ayuda

Suma solo la columna de bytes de las filas del puerto 80.

La captura tiene tres tipos de filas que llaman la atención: los flujos sin cifrar, el flujo con una versión de TLS retirada y el flujo rechazado por el pin. No todos son defectos de la app. El rechazo por el pin ocurre porque el firewall de la oficina abre y vuelve a cifrar el tráfico con su propia autoridad, y la app hizo lo que debía; se anota como una condición del entorno de la captura. La versión retirada es un hallazgo de nivel medio. El flujo sin cifrar con la credencial de sesión expone algo hoy, a cualquiera en la ruta.

Responde para continuar

¿Cuál es el hallazgo principal de la captura para el informe?

Ver pista de ayuda

Pregúntate qué fila es un defecto de la app y expone algo ahora, y cuál es un efecto del entorno.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad