La historia de cómo evitar un ataque DDOS basado en el tiempo en Node.js

Rate this content
Bookmark

Las aplicaciones web son comúnmente vulnerables a varios ataques de Denegación de Servicio Distribuido, a veces de formas inesperadas. Un ejemplo es el ataque SlowLoris, una explotación que provoca interrupción del servicio simplemente enviando los datos al servidor lo más lento posible. En esta charla contaré la historia de cómo tomó casi 13 años proteger por completo a Node del ataque SlowLoris. También mostraré que a veces, priorizar el rendimiento puede llevar a soluciones incorrectas que resultan en una falsa sensación de protección.

FAQ

Nearform es una empresa de servicios profesionales completamente remota que se especializa en el desarrollo de software. Busca constantemente nuevos talentos y es conocida por su gran cantidad de descargas en paquetes NPM.

Orama es una empresa cofundada por el narrador que se enfoca en reinventar la industria de búsqueda de texto, utilizando exclusivamente JavaScript y manteniendo un enfoque de código abierto.

Un ataque DDoS (Denial of Service) hace que un recurso de red sea inaccesible al sobrecargarlo con solicitudes. La versión distribuida, conocida como ataque DDoS distribuido, involucra tráfico malicioso proveniente de múltiples fuentes, haciéndolo más difícil de combatir.

El ataque Zoloris es un tipo de ataque DDoS que utiliza un ancho de banda mínimo, haciendo solicitudes incompletas para mantener los sockets abiertos y agotar los recursos del servidor, como RAM y descriptores de archivo.

Para mitigar ataques Slow Loris en Node.js, es aconsejable no exponer Node directamente al público y usar un proxy inverso. Además, gestionar adecuadamente los tiempos de espera y conocer los patrones de tráfico de los usuarios son estrategias clave.

Se recomienda habilitar configuraciones como HTTP.server.timeout y HTTP.server.requestTimeout, y actualizar a la versión de Node.js que implemente contramedidas por defecto contra este tipo de ataques.

Paolo Insogna
Paolo Insogna
29 min
14 Apr, 2023

Comments

Sign in or register to post your comment.

Video Summary and Transcription

Las aplicaciones web enfrentan constantes amenazas de ataques DDoS, incluido el nuevo ataque Zoloris que puede derribar un servidor con un ancho de banda mínimo. Node.js ha tenido vulnerabilidades en su manejo de tiempo de espera, pero las versiones recientes como Node 18 brindan una mejor protección. Se recomienda NGINX para protección contra ataques slow loris debido a su manejo superior de tiempo de espera. Mitigar los ataques slow loris en WebSockets implica imponer tiempos de espera más largos y cerrar clientes inactivos. Es importante priorizar la seguridad sobre el rendimiento y utilizar el sentido común en el desarrollo de software.

1. Introducción y Antecedentes

Short description:

A veces tu peor enemigo es simplemente la lentitud. Al final de la charla, te sorprenderás de lo que sucedió. Soy un ingeniero Dx de Nearform y cofundador y arquitecto principal de Orama. Nearform es una empresa de servicios profesionales completamente remota. Somos 300 y contando, completamente remotos y desafortunadamente no puedes escapar de nosotros en NPM. Sin Orama, planeamos reinventar la industria de búsqueda de texto utilizando JavaScript y manteniéndonos de código abierto.

Prometo que cambiaré este título porque definitivamente es demasiado largo, pero pongamos una frase corta y llamativa. A veces tu peor enemigo es simplemente la lentitud. Ahora no me crees, pero al final de la charla realmente me creerás y te sorprenderás de cómo sucedió esto.

En primer lugar, permíteme presentarme nuevamente. Para las personas que me preguntan de dónde vengo, el pequeño punto allí en el centro de Italia del Sur y puedo decirte que el resto de Italia no reconoce nuestra existencia. Mi región está completamente olvidada. No me preguntes por qué, pero como también dije, soy un ingeniero Dx de Nearform y cofundador y arquitecto principal de Orama. ¿Qué son estas empresas? Nearform es una empresa de servicios profesionales completamente remota. Siempre estamos buscando nuevos talentos, así que si estás interesado, ven a saludarme después de esta charla. Somos 300 y contando, completamente remotos y desafortunadamente no puedes escapar de nosotros en NPM. Tenemos 1 billón de descargas mensuales en nuestros paquetes, 8%, así que desafortunadamente no puedes escapar. Sin Orama, solo planeamos hacer una cosa simple. Buscar en todas partes, donde sea que puedas ejecutar JavaScript. Estamos tratando de reinventar la industria de búsqueda de texto, solo utilizando JavaScript y manteniéndonos de código abierto. Una vez más, si estás interesado, ven a saludarme más tarde, a mí o a mi cofundador Michele y Angela, estamos afuera.

2. DDoS Attacks and the Zoloris

Short description:

Hoy en día, las aplicaciones web son cruciales, sirviendo funciones importantes como la telemedicina, la banca en línea y la seguridad nacional, así como propósitos más triviales como las redes sociales y la mensajería. Sin embargo, incluso estas aplicaciones aparentemente triviales son vitales para ciertas personas, como los ancianos que dependen de las aplicaciones de mensajería para comunicarse. La amenaza constante de los ataques DDoS se cierne sobre todas las aplicaciones, ya que los atacantes siempre superan en número a los defensores. Los ataques DDoS implican abrumar un recurso de red con solicitudes maliciosas, y la variante distribuida, donde el tráfico malicioso proviene de múltiples fuentes, es particularmente difícil de combatir. Si bien alguna vez se creyó que los ataques DDoS requerían una cantidad significativa de recursos, una nueva amenaza llamada Zoloris demuestra lo contrario.

Vamos al grano. Hoy en día estamos utilizando cada vez más aplicaciones web y son muy importantes para todos nuestros usos. Pueden variar desde temas muy importantes como, no sé, la telemedicina, la banca en línea, la seguridad nacional, o lo que sea, hasta lo que se podría considerar como temas triviales como las redes sociales, la mensajería, y así sucesivamente.

Digo que podrían considerarse triviales porque si piensas en la accesibilidad y la inclusión, para algunas personas como los ancianos y demás, WhatsApp podría ser la única forma de hablar con su sobrino. Así que si WhatsApp no funciona, los estás privando de una parte muy importante de su comunicación. Estas aplicaciones simplemente nunca pueden dejar de funcionar. Eso no va a suceder.

Lo cual nos lleva a otro problema, que es que siempre somos vulnerables. No importa lo inteligente que creas que eres, no importa cuántas personas trabajen en seguridad en tu empresa, recuerda que siempre habrá 10 personas más afuera tratando de perder tu tiempo y molestar con tu aplicación y derribarla. Desafortunadamente, siempre superan en número.

Esto nos lleva a una categoría de ataques que generalmente son bien conocidos. Por favor, levanten la mano si conocen los ataques DDoS. Y levanten la mano si conocen los ataques DDoS distribuidos. Ok, prácticamente las mismas personas. En resumen, un ataque de denegación de servicio es un tipo de ataque en el que un recurso de red se vuelve maliciosamente inaccesible para el usuario previsto. La aplicación no es comprometida por el atacante, sino que se ve abrumada por las solicitudes. Existe la versión distribuida que es el ataque DDoS, en el que el tráfico malicioso proviene de varias fuentes en la web. Es mucho más difícil de combatir por las razones que veremos en un momento. Hasta hace unos años, se entendía comúnmente que para llevar a cabo un ataque DDoS, el atacante debía utilizar una gran cantidad de recursos de varias fuentes en todo el mundo. Por favor, levanten la mano si creen que esto sigue siendo cierto y que para ejecutar un ataque DDoS se necesitan muchos recursos. Ok, eso es en parte cierto y en parte no, y les mostraré por qué en un momento. Primero, déjenme presentarles a su verdadero enemigo de hoy. Este es el animal más horrible que he visto en TI. Este tipo. Este tipo es aterrador. Cuando les cuente por qué, dirán: `Ok, esto es increíble`. Este es el Zoloris y básicamente es un animal muy, muy, muy pequeño y lento. Por definición, se mueve muy lento.

QnA

Check out more articles and videos

We constantly think of articles and videos that might spark Git people interest / skill us up or help building a stellar career

Es una jungla ahí fuera: ¿Qué está pasando realmente dentro de tu carpeta Node_Modules?
Node Congress 2022Node Congress 2022
26 min
Es una jungla ahí fuera: ¿Qué está pasando realmente dentro de tu carpeta Node_Modules?
Top Content
¿Sabes qué está pasando realmente en tu carpeta node_modules? Los ataques a la cadena de suministro de software han explotado en los últimos 12 meses y solo están acelerándose en 2022 y más allá. Profundizaremos en ejemplos de recientes ataques a la cadena de suministro y qué pasos concretos puedes tomar para proteger a tu equipo de esta amenaza emergente.
Puedes consultar las diapositivas de la charla de Feross aquí.
Hacia una Biblioteca Estándar para Runtimes de JavaScript
Node Congress 2022Node Congress 2022
34 min
Hacia una Biblioteca Estándar para Runtimes de JavaScript
Top Content
Puedes revisar las diapositivas de la charla de James aquí.
ESM Loaders: Mejorando la carga de módulos en Node.js
JSNation 2023JSNation 2023
22 min
ESM Loaders: Mejorando la carga de módulos en Node.js
El soporte nativo de ESM para Node.js fue una oportunidad para el proyecto de Node.js de lanzar soporte oficial para mejorar la experiencia de carga de módulos, permitiendo casos de uso como la transpilación sobre la marcha, la sustitución de módulos, el soporte para cargar módulos desde HTTP y la monitorización.
Aunque CommonJS tiene soporte para todo esto, nunca fue oficialmente compatible y se hacía mediante hackeo del código de ejecución de Node.js. ESM ha solucionado todo esto. Analizaremos la arquitectura de la carga de ESM en Node.js y discutiremos la API del cargador que lo admite. También veremos características avanzadas como la concatenación de cargadores y la ejecución fuera de hilo.
Diagnostics de Node.js listos para usar
Node Congress 2022Node Congress 2022
34 min
Diagnostics de Node.js listos para usar
En los primeros años de Node.js, los diagnósticos y la depuración eran puntos problemáticos considerables. Las versiones modernas de Node han mejorado considerablemente en estas áreas. Características como seguimiento de pila asíncrono, capturas de montón y perfilado de CPU ya no requieren módulos de terceros o modificaciones en el código fuente de la aplicación. Esta charla explora las diversas características de diagnóstico que se han incorporado recientemente a Node.
Puedes consultar las diapositivas de la charla de Colin aquí. 
El estado de la autenticación sin contraseña en la web
JSNation 2023JSNation 2023
30 min
El estado de la autenticación sin contraseña en la web
¿Podemos deshacernos de las contraseñas ya? Son una mala experiencia de usuario y los usuarios son notoriamente malos con ellas. El advenimiento de WebAuthn ha acercado al mundo sin contraseñas, pero ¿dónde nos encontramos realmente?
En esta charla exploraremos la experiencia actual del usuario de WebAuthn y los requisitos que un usuario debe cumplir para autenticarse sin contraseña. También exploraremos las alternativas y salvaguardias que podemos utilizar para mejorar la experiencia de las contraseñas y hacerla más segura. Al final de la sesión, tendrás una visión de cómo podría ser la autenticación en el futuro y un plan para construir la mejor experiencia de autenticación hoy en día.
Compatibilidad con Node.js en Deno
Node Congress 2022Node Congress 2022
34 min
Compatibilidad con Node.js en Deno
¿Puede Deno ejecutar aplicaciones y bibliotecas creadas para Node.js? ¿Cuáles son los compromisos? ¿Cómo funciona? ¿Qué sigue?

Workshops on related topic

Masterclass de Node.js
Node Congress 2023Node Congress 2023
109 min
Masterclass de Node.js
Top Content
Workshop
Matteo Collina
Matteo Collina
¿Alguna vez has tenido dificultades para diseñar y estructurar tus aplicaciones Node.js? Construir aplicaciones que estén bien organizadas, sean probables y extensibles no siempre es fácil. A menudo puede resultar ser mucho más complicado de lo que esperas. En este evento en vivo, Matteo te mostrará cómo construye aplicaciones Node.js desde cero. Aprenderás cómo aborda el diseño de aplicaciones y las filosofías que aplica para crear aplicaciones modulares, mantenibles y efectivas.

Nivel: intermedio
De 0 a Autenticación en una hora con ReactJS
React Summit 2023React Summit 2023
56 min
De 0 a Autenticación en una hora con ReactJS
WorkshopFree
Kevin Gao
Kevin Gao
La autenticación sin contraseña puede parecer compleja, pero es simple de agregar a cualquier aplicación utilizando la herramienta adecuada. Hay múltiples alternativas que son mucho mejores que las contraseñas para identificar y autenticar a tus usuarios, incluyendo SSO, SAML, OAuth, Magic Links, One-Time Passwords y Authenticator Apps.
Mientras abordamos los aspectos de seguridad y evitamos errores comunes, mejoraremos una aplicación JS de pila completa (backend Node.js + frontend React) para autenticar a los usuarios con OAuth (inicio de sesión social) y One Time Passwords (correo electrónico), incluyendo:- Autenticación de usuarios - Gestión de interacciones de usuarios, devolviendo JWTs de sesión / actualización- Gestión y validación de sesiones - Almacenamiento seguro de la sesión para solicitudes de cliente posteriores, validación / actualización de sesiones- Autorización básica - extracción y validación de reclamaciones del token JWT de sesión y manejo de autorización en flujos del backend
Al final del masterclass, también exploraremos otros enfoques de implementación de autenticación con Descope, utilizando SDKs de frontend o backend.
Construye y Despliega un Backend con Fastify y Platformatic
JSNation 2023JSNation 2023
104 min
Construye y Despliega un Backend con Fastify y Platformatic
WorkshopFree
Matteo Collina
Matteo Collina
Platformatic te permite desarrollar rápidamente APIs GraphQL y REST con un esfuerzo mínimo. La mejor parte es que también te permite aprovechar todo el potencial de Node.js y Fastify cuando lo necesites. Puedes personalizar completamente una aplicación de Platformatic escribiendo tus propias características y complementos adicionales. En el masterclass, cubriremos tanto nuestros módulos de código abierto como nuestra oferta en la nube:- Platformatic OSS (open-source software) — Herramientas y bibliotecas para construir rápidamente aplicaciones robustas con Node.js (https://oss.platformatic.dev/).- Platformatic Cloud (actualmente en beta) — Nuestra plataforma de alojamiento que incluye características como aplicaciones de vista previa, métricas integradas e integración con tu flujo de Git (https://platformatic.dev/).
En este masterclass aprenderás cómo desarrollar APIs con Fastify y desplegarlas en la nube de Platformatic.
0 a Auth en una Hora Usando NodeJS SDK
Node Congress 2023Node Congress 2023
63 min
0 a Auth en una Hora Usando NodeJS SDK
WorkshopFree
Asaf Shen
Asaf Shen
La autenticación sin contraseña puede parecer compleja, pero es fácil de agregar a cualquier aplicación utilizando la herramienta adecuada.
Mejoraremos una aplicación JS de pila completa (backend de Node.JS + frontend de React) para autenticar usuarios con OAuth (inicio de sesión social) y contraseñas de un solo uso (correo electrónico), incluyendo:- Autenticación de usuario - Administrar interacciones de usuario, devolver JWT de sesión / actualización- Gestión y validación de sesiones - Almacenar la sesión para solicitudes de cliente posteriores, validar / actualizar sesiones
Al final del masterclass, también tocaremos otro enfoque para la autenticación de código utilizando Flujos Descope en el frontend (flujos de arrastrar y soltar), manteniendo solo la validación de sesión en el backend. Con esto, también mostraremos lo fácil que es habilitar la biometría y otros métodos de autenticación sin contraseña.
Tabla de contenidos- Una breve introducción a los conceptos básicos de autenticación- Codificación- Por qué importa la autenticación sin contraseña
Requisitos previos- IDE de tu elección- Node 18 o superior
Construyendo un Servidor Web Hiper Rápido con Deno
JSNation Live 2021JSNation Live 2021
156 min
Construyendo un Servidor Web Hiper Rápido con Deno
WorkshopFree
Matt Landers
Will Johnston
2 authors
Deno 1.9 introdujo una nueva API de servidor web que aprovecha Hyper, una implementación rápida y correcta de HTTP para Rust. El uso de esta API en lugar de la implementación std/http aumenta el rendimiento y proporciona soporte para HTTP2. En este masterclass, aprende cómo crear un servidor web utilizando Hyper en el fondo y mejorar el rendimiento de tus aplicaciones web.
GraphQL: De Cero a Héroe en 3 horas
React Summit 2022React Summit 2022
164 min
GraphQL: De Cero a Héroe en 3 horas
Workshop
Pawel Sawicki
Pawel Sawicki
Cómo construir una aplicación GraphQL fullstack (Postgres + NestJs + React) en el menor tiempo posible.
Todos los comienzos son difíciles. Incluso más difícil que elegir la tecnología es desarrollar una arquitectura adecuada. Especialmente cuando se trata de GraphQL.
En este masterclass, obtendrás una variedad de mejores prácticas que normalmente tendrías que trabajar en varios proyectos, todo en solo tres horas.
Siempre has querido participar en un hackathon para poner algo en funcionamiento en el menor tiempo posible, entonces participa activamente en este masterclass y únete a los procesos de pensamiento del instructor.