🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLo que un WAF protege y lo que no
5 tareas · 45 min · Principiante
Un cortafuegos de aplicaciones web (WAF) se compra, se instala y se da por hecho que la tienda en línea quedó protegida. Casi nunca es tan simple. En octubre de 2027 Droguería Ribera Alta, de Ibagué, te pide revisar qué cubre de verdad el WAF que puso delante de su tienda y de su API de pedidos. Tienes el inventario de lo que la empresa publica en Internet y la lista de incidentes del año. Son documentos ya levantados: se leen y se razona sobre ellos, sin ejecutar nada contra ningún sistema.
Objetivo de la sala
Un cortafuegos de aplicaciones web (WAF) se compra, se instala y se da por hecho que la tienda en línea quedó protegida. Casi nunca es tan simple. En octubre de 2027 Droguería Ribera Alta, de Ibagué, te pide revisar qué cubre de verdad el WAF que puso delante de su tienda y de su API de pedidos. Tienes el inventario de lo que la empresa publica en Internet y la lista de incidentes del año. Son documentos ya levantados: se leen y se razona sobre ellos, sin ejecutar nada contra ningún sistema.Un cortafuegos de red decide con direcciones y puertos: quién habla con quién y por dónde. Un WAF trabaja más arriba, en la capa de aplicación: entiende HTTP, así que mira la ruta que se pide, los parámetros, las cabeceras, el tamaño del cuerpo y a veces la respuesta. Por eso puede detener una petición que llega por un puerto totalmente permitido, el 443 de la tienda, pero que lleva algo que la aplicación no debería recibir.
Para inspeccionar tráfico cifrado, el WAF tiene que ser el punto donde termina el cifrado, o recibirlo ya descifrado de quien lo termina. Y solo ve lo que pasa por él: se despliega como proxy inverso delante de la aplicación, como servicio en el borde de una red de distribución de contenidos o como módulo del balanceador.
Responde para continuar
¿Qué aporta un WAF que un cortafuegos de red que solo mira direcciones y puertos no aporta?
Ver pista de ayuda
Piensa en qué ve un WAF que no ve un filtro de direcciones y puertos.
La regla más importante sobre el WAF es la más sencilla: solo protege el tráfico que pasa por él. Si el servidor de origen también responde directamente desde Internet, cualquiera puede ir al origen y el WAF no se entera. Pasa cuando se publica un servidor «para pruebas» o cuando una aplicación antigua nunca se movió detrás del WAF.
Consulta activos_web y mira las columnas es_web y pasa_por_waf. El servidor de origen de la tienda aparece publicado directamente; busca el otro activo web que tampoco pasa por el WAF.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué activo web, además del servidor de origen de la tienda, responde desde Internet sin pasar por el WAF? Escribe su código.
Ver pista de ayuda
Ejecuta `SELECT * FROM activos_web` y filtra con los ojos las filas con `es_web` en si y `pasa_por_waf` en no.
Un WAF reconoce peticiones mal formadas o con forma de ataque conocido. No sabe qué le corresponde ver a cada persona. Si un cliente autenticado cambia el número de su pedido en la dirección y la aplicación le entrega el de otro cliente, esa petición es perfectamente normal para el WAF: ruta válida, parámetro válido, sin nada raro. El defecto está en la aplicación, que no comprueba de quién es el pedido. Lo mismo ocurre con una regla de negocio mal pensada o con una cuenta usada con la contraseña correcta.
El WAF es una capa compensatoria: gana tiempo y reduce ruido mientras se corrige la aplicación, pero no sustituye la corrección.
Consulta incidentes y fíjate en registrado_por_waf y en como_se_detecto.
Responde para continuar
Un cliente vio el pedido de otro al cambiar un número en la dirección y el WAF no registró nada. ¿Cómo se interpreta?
Ver pista de ayuda
¿Qué tenía de anómalo la petición vista desde fuera?
Una medida honesta del alcance es contar. De los incidentes del año, ¿en cuántos el WAF dejó registro y en cuántos no? Los que no dejó son la parte de la superficie que el WAF no cubre, o por diseño o por un camino que no controla.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿En cuántos de los siete incidentes el WAF no dejó registro? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM incidentes WHERE registrado_por_waf = 'no'` y cuenta las filas.
Hay un tipo de abuso que ningún WAF resuelve con reglas: el que usa peticiones totalmente legítimas de la forma que el negocio no previó. Aplicar dos veces un descuento repitiendo la misma solicitud es un fallo de la lógica de la aplicación; para el WAF, cada solicitud es idéntica a la de cualquier comprador.
Lee las descripciones de incidentes y localiza el que encaja.
Esta tarea se hace en el laboratorio
Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué incidente se produjo repitiendo una solicitud totalmente válida, sin nada anómalo que un WAF pudiera marcar? Escribe su código.
Ver pista de ayuda
Consulta `incidentes` y busca la categoría que habla de las reglas del negocio.
Conectando con la base…
Tablas
activos_web
- activo
- host
- ip_publica
- puerto
- es_web
- pasa_por_waf
- que_aloja
incidentes
- incidente
- descripcion
- categoria
- registrado_por_waf
- como_se_detecto
El resultado aparece aquí.
fila(s)
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.