Pruebas de autenticación y sesiones
Pruebe el bruteforcing de inicios de sesión, la fijación de sesión, las debilidades de JWT y los tokens inseguros de remember-me.
Pruebas de autenticación y sesiones es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Ámbito de las pruebas de autenticación
Las pruebas de autenticación abarcan: ataques de fuerza bruta contra el inicio de sesión, credential stuffing, debilidades en la gestión de sesiones, vulnerabilidades de JWT, tokens inseguros de tipo remember-me y fallos en el restablecimiento de contraseñas. Estos problemas suelen permitir tomar el control total de una cuenta.
Enumeración de nombres de usuario
Los mensajes de error diferentes para un nombre de usuario no válido y una contraseña no válida revelan qué nombres de usuario son válidos. Busque diferencias en el tiempo de respuesta, el texto de los mensajes, los códigos de estado HTTP y las URL de redirección.
# Test login with:
# Valid user, wrong pass → "Incorrect password"
# Invalid user → "User not found"
# This confirms valid usernames!
# Time-based: longer response for valid users
# (bcrypt hash computed only for valid users)Fuerza bruta del inicio de sesión con Burp Intruder
Use Intruder con un ataque Sniper o Pitchfork para aplicar fuerza bruta al inicio de sesión. Marque el campo de contraseña como posición de payload, cargue una lista de palabras y filtre las respuestas por código de estado o diferencia de longitud.
# In Burp Intruder:
# 1. Send login request to Intruder
# 2. Mark: username=admin&password=§PASS§
# 3. Attack type: Sniper
# 4. Payload: passwords.txt from SecLists
# 5. Filter: 302 redirects = successCredential stuffing
El credential stuffing utiliza pares de nombre de usuario y contraseña procedentes de bases de datos filtradas (Have I Been Pwned) contra nuevos objetivos. Es eficaz porque los usuarios reutilizan sus contraseñas en distintos servicios.
# Tools:
# Hydra for HTTP login forms
hydra -L users.txt -P passwords.txt \
192.168.1.100 http-post-form \
"/login:user=^USER^&pass=^PASS^:Invalid"Análisis de tokens de sesión
Capture los tokens de sesión y analice su previsibilidad (identificadores secuenciales), longitud (los tokens cortos se pueden adivinar), codificación (decodifique Base64 para ver su estructura) y entropía (analícela con Burp Sequencer).
# Burp Sequencer:
# Proxy > HTTP History
# Right-click login response
# Send to Sequencer
# Start live capture → AnalyzeFijación de sesión
La fijación de sesión ocurre cuando el servidor no cambia el identificador de sesión después del inicio de sesión. Para probarlo, anote el identificador de sesión previo al inicio de sesión y compruebe si sigue siendo el mismo después de la autenticación.
Pruebas de JWT
Los JSON Web Tokens contienen afirmaciones de autenticación. Compruebe si existen confusión de algoritmos (alg:none), fuerza bruta contra secretos débiles e inyección de encabezados. jwt.io decodifica los JWT para inspeccionarlos.
# Decode JWT
echo "eyJ..." | base64 -d
# None algorithm attack:
# Modify header: {"alg":"none"}
# Remove signature
# Encode and submit
# Brute force HS256 secret:
john --format=HMAC-SHA256 token.txtFallos en el restablecimiento de contraseñas
Fallos habituales en el restablecimiento: tokens predecibles (cortos o secuenciales), inyección del encabezado Host (el token se envía al dominio del atacante), reutilización del token (el mismo token sigue siendo válido varias veces) y ausencia de caducidad.
# Test host header injection:
# Modify Host: header in reset request:
Host: attacker.com
# If token arrives at attacker.com = vulnerability
# Test token entropy:
# Collect multiple tokens
# Check for patterns or short lengthSeguridad de los tokens remember-me
Los tokens remember-me deben ser criptográficamente aleatorios, largos (de al menos 128 bits), almacenarse con hash en el servidor, ser de un solo uso y estar vinculados a la cuenta del usuario. Compruebe si son predecibles o reutilizables.
Omisión de la autenticación multifactor
Omisiones habituales de MFA: manipulación de respuestas (cambiar un resultado fallido por uno exitoso), acceso directo a URL después de una autenticación parcial, fuerza bruta contra OTP cortos sin límite de velocidad y SIM swapping (un método de ingeniería social, no técnico).
Pruebas de bloqueo de cuentas
Compruebe si varios inicios de sesión fallidos activan el bloqueo de la cuenta. La ausencia de bloqueo implica riesgo de fuerza bruta. Un bloqueo demasiado agresivo implica riesgo de denegación de servicio. Compruebe si el bloqueo se restablece después de un tiempo de espera o si requiere la intervención de un administrador.
Comprobación rápida
¿Qué ataque contra JWT cambia el campo de algoritmo a "none" para omitir la verificación de la firma?
Resumen: pruebas de autenticación y sesiones
Las pruebas de autenticación abarcan toda la cadena, desde el inicio de sesión inicial hasta la gestión de sesiones. Busque enumeración de nombres de usuario, ausencia de bloqueo, tokens predecibles, confusión del algoritmo de JWT, inyección en el restablecimiento de contraseñas y omisiones de MFA. Un solo fallo en esta cadena puede permitir tomar el control total de la cuenta de cualquier usuario.
Preguntas frecuentes
¿La lección «Pruebas de autenticación y sesiones» es gratis?
Sí — el texto completo de «Pruebas de autenticación y sesiones» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Pruebas de autenticación y sesiones»?
Pruebe el bruteforcing de inicios de sesión, la fijación de sesión, las debilidades de JWT y los tokens inseguros de remember-me. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Pruebas de autenticación y sesiones»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Proxy de Burp Suite e interceptación de solicitudes
- Pruebas de vulnerabilidades de inyección
- Pruebas de autenticación y sesiones
- Vulnerabilidades de carga de archivos y SSRF