Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lo que un WAF protege y lo que no

5 tareas · 45 min · Principiante

Un cortafuegos de aplicaciones web (WAF) se compra, se instala y se da por hecho que la tienda en línea quedó protegida. Casi nunca es tan simple. En octubre de 2027 Droguería Ribera Alta, de Ibagué, te pide revisar qué cubre de verdad el WAF que puso delante de su tienda y de su API de pedidos. Tienes el inventario de lo que la empresa publica en Internet y la lista de incidentes del año. Son documentos ya levantados: se leen y se razona sobre ellos, sin ejecutar nada contra ningún sistema.

0 de 5 · 0%

Objetivo de la sala

Un cortafuegos de aplicaciones web (WAF) se compra, se instala y se da por hecho que la tienda en línea quedó protegida. Casi nunca es tan simple. En octubre de 2027 Droguería Ribera Alta, de Ibagué, te pide revisar qué cubre de verdad el WAF que puso delante de su tienda y de su API de pedidos. Tienes el inventario de lo que la empresa publica en Internet y la lista de incidentes del año. Son documentos ya levantados: se leen y se razona sobre ellos, sin ejecutar nada contra ningún sistema.

Un cortafuegos de red decide con direcciones y puertos: quién habla con quién y por dónde. Un WAF trabaja más arriba, en la capa de aplicación: entiende HTTP, así que mira la ruta que se pide, los parámetros, las cabeceras, el tamaño del cuerpo y a veces la respuesta. Por eso puede detener una petición que llega por un puerto totalmente permitido, el 443 de la tienda, pero que lleva algo que la aplicación no debería recibir.

Para inspeccionar tráfico cifrado, el WAF tiene que ser el punto donde termina el cifrado, o recibirlo ya descifrado de quien lo termina. Y solo ve lo que pasa por él: se despliega como proxy inverso delante de la aplicación, como servicio en el borde de una red de distribución de contenidos o como módulo del balanceador.

Responde para continuar

¿Qué aporta un WAF que un cortafuegos de red que solo mira direcciones y puertos no aporta?

Ver pista de ayuda

Piensa en qué ve un WAF que no ve un filtro de direcciones y puertos.

La regla más importante sobre el WAF es la más sencilla: solo protege el tráfico que pasa por él. Si el servidor de origen también responde directamente desde Internet, cualquiera puede ir al origen y el WAF no se entera. Pasa cuando se publica un servidor «para pruebas» o cuando una aplicación antigua nunca se movió detrás del WAF.

Consulta activos_web y mira las columnas es_web y pasa_por_waf. El servidor de origen de la tienda aparece publicado directamente; busca el otro activo web que tampoco pasa por el WAF.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué activo web, además del servidor de origen de la tienda, responde desde Internet sin pasar por el WAF? Escribe su código.

Ver pista de ayuda

Ejecuta `SELECT * FROM activos_web` y filtra con los ojos las filas con `es_web` en si y `pasa_por_waf` en no.

Un WAF reconoce peticiones mal formadas o con forma de ataque conocido. No sabe qué le corresponde ver a cada persona. Si un cliente autenticado cambia el número de su pedido en la dirección y la aplicación le entrega el de otro cliente, esa petición es perfectamente normal para el WAF: ruta válida, parámetro válido, sin nada raro. El defecto está en la aplicación, que no comprueba de quién es el pedido. Lo mismo ocurre con una regla de negocio mal pensada o con una cuenta usada con la contraseña correcta.

El WAF es una capa compensatoria: gana tiempo y reduce ruido mientras se corrige la aplicación, pero no sustituye la corrección.

Consulta incidentes y fíjate en registrado_por_waf y en como_se_detecto.

Responde para continuar

Un cliente vio el pedido de otro al cambiar un número en la dirección y el WAF no registró nada. ¿Cómo se interpreta?

Ver pista de ayuda

¿Qué tenía de anómalo la petición vista desde fuera?

Una medida honesta del alcance es contar. De los incidentes del año, ¿en cuántos el WAF dejó registro y en cuántos no? Los que no dejó son la parte de la superficie que el WAF no cubre, o por diseño o por un camino que no controla.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿En cuántos de los siete incidentes el WAF no dejó registro? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM incidentes WHERE registrado_por_waf = 'no'` y cuenta las filas.

Hay un tipo de abuso que ningún WAF resuelve con reglas: el que usa peticiones totalmente legítimas de la forma que el negocio no previó. Aplicar dos veces un descuento repitiendo la misma solicitud es un fallo de la lógica de la aplicación; para el WAF, cada solicitud es idéntica a la de cualquier comprador.

Lee las descripciones de incidentes y localiza el que encaja.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué incidente se produjo repitiendo una solicitud totalmente válida, sin nada anómalo que un WAF pudiera marcar? Escribe su código.

Ver pista de ayuda

Consulta `incidentes` y busca la categoría que habla de las reglas del negocio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Alcance de un WAF · Droguería Ribera Alta S.A.S., Ibagué, octubre de 2027
Inventario de activos web e incidentes del año, ya levantados · solo lectura

Tablas

activos_web

  • activo
  • host
  • ip_publica
  • puerto
  • es_web
  • pasa_por_waf
  • que_aloja

incidentes

  • incidente
  • descripcion
  • categoria
  • registrado_por_waf
  • como_se_detecto
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad