# Kit del curso 7 · Seguridad web II

## Contenido

| Fichero | Para qué sirve |
|---|---|
| `web/api/pedidos/1001.json` | Pedido de la cuenta de laboratorio `ana` |
| `web/api/pedidos/1002.json` | Pedido de la cuenta de laboratorio `luis` |

Son ficheros estáticos con datos inventados. El servidor de prueba **ignora** la cabecera `Authorization` a propósito: eso es lo que hace visible el fallo BOLA.

## Requisitos

- Python 3 y `curl`.

## Terminal que cubre

**Terminal: la prueba BOLA con dos cuentas de laboratorio** (diapositiva «BOLA: el fallo y su corrección»):

1. En una terminal: `cd web` y `python3 -m http.server 8000 --bind 127.0.0.1`.
2. En otra terminal, ejecuta las órdenes de la diapositiva. Con `token-ana` se lee el pedido 1001 (de ana) y también el 1002 (de luis).
3. Para parar el servidor, Ctrl+C.

Variará: nada. Las respuestas son los propios ficheros.

## No necesitan ficheros

- **Terminal: lo que ve un proxy y por qué Base64 no protege** («Configurar el proxy y usar Repeater»): `ncat` hace de proxy de juguete en 127.0.0.1:8080. Variará la versión de curl en `User-Agent`. `ncat` no responde, así que `curl` espera 2 s y termina.
- **Terminal: decodificar un JWT de ejemplo** («JWT: estructura y errores de validación»): el token ficticio va en la propia orden. Si tu `base64` protesta por la falta de `=`, mira la nota de la diapositiva.
