Modulos de la demo
Cada tarjeta es una vulnerabilidad del apunte / OWASP Top 10 2021. Su comportamiento cambia segun el modo global.
XSS reflejado
Buscador que refleja la entrada. Vector del enlace de ataque.
A03XSS almacenado
Libro de visitas: el payload queda guardado y golpea a todos.
A03XSS DOM-based
Saludo que lee el fragmento de la URL en el navegador.
A03SQL Injection
Login por tautologia ' OR 1=1 --.
Inyeccion de comandos
Herramienta ping con metacaracteres de shell (simulado).
A02Contrasenas
MD5 sin salt vs bcrypt; diccionario y rainbow table.
A07Fuerza bruta
Sin limite (vuln) vs bloqueo a los 5 intentos (seguro).
A02/A072FA por email (OTP)
Codigo plano y predecible vs hash SHA-256 que expira.
A01IDOR
Leer la nota privada de otra cuenta cambiando el id.
A05Headers y CSP
Cabeceras de seguridad y clickjacking.
A05Config incorrecta
Archivo de backup expuesto y stack traces.
infoComo funciona esta web
Arquitectura de la demo y como se comporta en cada modo.
slidesPresentacion
Diapositivas que comparan codigo seguro vs inseguro.