← Blog // ETIQUETA

Web

3 artículos

Cómo se evade un WAF (y por qué un blocklist casi nunca basta) Un WAF por lista negra es un badén, no un muro: persigue cadenas, no semántica. Las cuatro evasiones clásicas (XSS sin … Leer → JWT: los 3 fallos que veo en cada pentest Un JWT se lee sin clave (no está cifrado). Los tres fallos que lo convierten en un compromiso total: alg:none, secreto … Leer → CSP en la práctica: una Content-Security-Policy que frena el XSS sin romper tu web La mayoría de las CSP son inútiles (con unsafe-inline) o rompen la web. Cómo montar una CSP estricta basada en nonces, … Leer →