🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl candado, y lo que no significa
3 tareas · 15 min · Principiante
Cierre del módulo. El candado del navegador es la protección más visible de internet y la peor entendida — protege una cosa muy concreta y no protege ninguna de las que la gente cree.
Objetivo de la sala
Cierre del módulo. El candado del navegador es la protección más visible de internet y la peor entendida — protege una cosa muy concreta y no protege ninguna de las que la gente cree.Cuando una conexión va cifrada, el candado del navegador dice que se cumplen tres cosas, y conviene saber cuáles:
Nadie de en medio puede leer. Lo que viaja entre tu navegador y el servidor es ilegible para el wifi de la cafetería, para tu proveedor y para quien esté escuchando. Lo viste en el visor: las filas del 443 dicen «tráfico cifrado» y nada más.
Nadie de en medio puede cambiarlo. No solo no lo leen: tampoco pueden alterarlo sin que se note. Eso es tan importante como lo primero, y casi nadie lo menciona — sin esto, alguien podría inyectar contenido en una página que tú pediste.
El servidor es quien dice ser. El certificado lo demuestra, firmado por una autoridad en la que tu navegador confía. Es lo que impide el engaño de la sala del DNS.
Tres garantías: confidencialidad, integridad y autenticidad del servidor. Fíjate en que las dos primeras son dos patas de la tríada que aprendiste en el módulo 1, aplicadas al transporte.
Responde para continuar
Además de que nadie lea, ¿qué garantiza el cifrado de la conexión?
Ver pista de ayuda
Son tres garantías, y ninguna es sobre la honestidad del dueño del sitio.
Aquí está el malentendido que hay que romper, porque cuesta dinero a mucha gente:
El candado NO dice que el sitio sea honesto. Un sitio fraudulento puede tener un certificado válido en cinco minutos y gratis. Hoy la mayoría de las páginas de estafa tienen candado, precisamente porque a la gente le enseñaron que el candado significa seguro.
El candado NO dice que el sitio sea el que buscabas. Dice que la conexión con clinica-meridiano.local es auténtica. Si ese nombre no es el de la clínica sino uno parecido —con una letra cambiada— el certificado es perfectamente válido para el sitio del impostor.
El candado NO protege lo que pasa en el servidor. Todo lo que has visto en este módulo —la agenda sin control de acceso, el número que se puede cambiar, la inyección— pasa dentro, después de que el túnel termine. El cifrado protege el camino, no el destino.
Dicho corto, y con esto se resuelve casi cualquier duda:
El candado protege el trayecto. No dice nada de quién te espera al final.
El fallo de la clínica habría existido exactamente igual con candado. De hecho, en un sitio real lo habría tenido.
Responde para continuar
Una página de estafa tiene candado. ¿Qué significa eso?
Ver pista de ayuda
Un certificado se consigue gratis en cinco minutos.
Empezaste este módulo sabiendo que existían el 200 y el 404 porque los habías visto pasar. Terminas con la conversación entera:
Cómo se pide y cómo se responde. Método, ruta, código. Toda la web son dos turnos repetidos.
Por qué el servidor no te recuerda, y qué consecuencia tiene: la comprobación se hace en cada petición, y quien roba el papelito es tú.
De dónde vienen los datos que un desconocido controla — que son cuatro sitios, no uno.
Las cinco familias de fallo y las cuatro preguntas que las encuentran.
Y qué protege el cifrado, que es el trayecto y nada más.
Con eso puedes hacer algo que no podías al empezar: mirar una página web y preguntarte las cosas correctas. No encontrarás todo — nadie lo hace — pero ya no dependes de que una herramienta te avise.
Lo que viene es dónde viven los datos que esas páginas muestran, y por qué la petición que los trae es otro de los sitios donde más cosas se rompen.
Responde para continuar
El fallo de `/agenda-interna`, ¿lo habría evitado el cifrado?
Ver pista de ayuda
El túnel termina justo antes de que el servidor decida qué contestar.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.