🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCodificar no es cifrar
4 tareas · 20 min · Principiante
Hay una confusión que aparece en incidentes reales todo el tiempo — «los datos iban codificados, estaban protegidos» — y se deshace en diez segundos. Vas a deshacerla tú, con las manos.
Objetivo de la sala
Hay una confusión que aparece en incidentes reales todo el tiempo — «los datos iban codificados, estaban protegidos» — y se deshace en diez segundos. Vas a deshacerla tú, con las manos.Abre el laboratorio. Antes de tocar nada, las tres operaciones que hay que separar, porque mezclarlas es de los errores más caros que existen:
Codificar es cambiar la forma de escribir algo para que viaje bien. Un correo no puede llevar una imagen tal cual, así que se convierte en letras. No hay clave. Cualquiera lo deshace, porque para eso se hizo: para que el que recibe pueda leerlo.
Cifrar es hacer algo ilegible para quien no tiene la clave. Con la clave se recupera el original; sin ella, no.
Resumir (hash) es convertir algo en una huella de longitud fija que no se puede deshacer con nada. No hay clave que sirva, porque la información se perdió por el camino.
Codificar protege cero. Cifrar protege si tienes la clave a salvo. Resumir no está para proteger nada: está para comparar y para detectar cambios.
Esta tarea se hace en el laboratorio
Un taller para transformar datos, aquí en la página. Todo se calcula en tu navegador. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué protege codificar un dato en base64?
Ver pista de ayuda
Codificar existe para que el que recibe pueda leerlo.
En el visor de tráfico viste conexiones al puerto 80, sin cifrar. Por ahí viajaban las credenciales de administración de la clínica, en la forma más antigua de autenticación de HTTP: usuario y contraseña codificados en base64.
En el panel «Para probar» del taller, pulsa la primera opción: descodificar la credencial.
Y29vcmRpbmE6Q2xpbmljYTIwMjQh
Sale el usuario y la contraseña, separados por dos puntos.
Diez segundos. Sin clave, sin permiso, sin herramienta especial. Y ahí está el motivo por el que el puerto 80 es un problema y no una preferencia: cualquiera en medio de esa conexión —el wifi, el proveedor, un equipo comprometido de la misma red— leía eso al pasar.
Fíjate en la contraseña que salió. Es la misma que estaba en texto plano en el archivo de configuración de la sala integradora del módulo 3.
Ese es el patrón de un incidente real: no un fallo espectacular, sino la misma contraseña apareciendo en tres sitios distintos, cada uno un poco descuidado.
Esta tarea se hace en el laboratorio
Un taller para transformar datos, aquí en la página. Todo se calcula en tu navegador. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué contraseña sale al descodificar la credencial? Escríbela tal cual.
Formato esperado: ____________
Ver pista de ayuda
Pulsa la primera muestra del taller. Sale «usuario:contraseña».
Ahora la operación que sí es de una sola dirección. En el panel de muestras, pulsa resumir la contraseña y mira el resultado: sesenta y cuatro caracteres.
Después pulsa la siguiente muestra: la misma contraseña con una letra cambiada, un ? en vez del !.
Compara los dos resultados.
No se parecen en nada. Ni el principio, ni el final, ni un trozo. Cambiar un solo carácter cambia el resumen entero, y eso no es un accidente: es una propiedad buscada, y se llama efecto avalancha.
De ahí salen los dos usos reales de un resumen:
Comparar sin conocer. El sistema guarda el resumen de tu contraseña y compara. Nunca sabe cuál es.
Detectar cambios. Si el resumen de un archivo cambió, el archivo cambió — aunque sea un byte. Es cómo se comprueba que una descarga no se corrompió, y cómo un sistema de vigilancia detecta que alguien modificó un archivo del sistema.
Y una cosa que conviene tener clara para no exagerar: un resumen no se puede deshacer, pero sí se puede adivinar. Si tu contraseña es 123456, alguien prueba 123456, resume, y compara. No rompió nada — acertó. Por eso la sal y la lentitud del módulo 6.
Esta tarea se hace en el laboratorio
Un taller para transformar datos, aquí en la página. Todo se calcula en tu navegador. No instalas nada y no puedes romper nada.
Responde para continuar
Cambias una letra de la entrada y el resumen cambia por completo. ¿Cómo se llama eso?
Ver pista de ayuda
Es lo que permite detectar que un archivo cambió aunque sea un byte.
Con las tres operaciones tocadas, la regla que hay que llevarse — y que hay que poder decir en una reunión sin dudar:
Si no hay una clave que alguien tenga que guardar, no es cifrado.
Esa pregunta corta el nudo entera. Base64 no tiene clave → no es cifrado. Un resumen no tiene clave → no es cifrado, y tampoco pretende serlo. Sustituir letras por números no tiene clave → no es cifrado.
Y por qué importa tanto: en un informe, decir «los datos estaban codificados» cuando se quería decir «cifrados» cambia la gravedad del hallazgo por completo. Un dato codificado es un dato en claro con un paso extra. Y quien lea el informe va a tomar decisiones con esa palabra.
Prueba la última muestra, la del nombre en hexadecimal. Eso son los mismos bytes escritos en base 16 — otra forma de escribir, ninguna protección. Es cómo se leen los datos en crudo cuando se analiza un archivo o un paquete.
Tres formas de escribir lo mismo, cero protección en las tres.
Esta tarea se hace en el laboratorio
Un taller para transformar datos, aquí en la página. Todo se calcula en tu navegador. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es la pregunta que distingue cifrado de codificación?
Ver pista de ayuda
Base64 no la tiene. Hexadecimal tampoco.
Preparando el taller…
Resultado
Para probar
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.