🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCertificados, hashes y cuándo dejan de servir
5 tareas · 22 min · Principiante
Criptografía desde el uso, no desde la matemática. No vas a demostrar teoremas: vas a decidir si una contraseña está bien guardada, si un certificado sigue sirviendo y por qué unos hashes caen en segundos y otros no caen nunca. Es el criterio que aparece en cualquier informe —«contraseñas con hash débil», «certificado caducado»— y que las dos mitades usan: el que ataca sabe qué se rompe, el que defiende sabe qué endurecer. Trabajas sobre la configuración real de Salitre.
Objetivo de la sala
Criptografía desde el uso, no desde la matemática. No vas a demostrar teoremas: vas a decidir si una contraseña está bien guardada, si un certificado sigue sirviendo y por qué unos hashes caen en segundos y otros no caen nunca. Es el criterio que aparece en cualquier informe —«contraseñas con hash débil», «certificado caducado»— y que las dos mitades usan: el que ataca sabe qué se rompe, el que defiende sabe qué endurecer. Trabajas sobre la configuración real de Salitre.Cifrar es reversible con la clave: guardas algo para recuperarlo. Un hash es de un solo sentido: conviertes una contraseña en una huella que no se puede deshacer, y al iniciar sesión comparas huellas. Confundirlos es el error de fondo de casi todos los fallos de contraseñas. En Salitre, la base de datos guarda las contraseñas con hash —correcto en principio—, pero el tipo de hash decide si eso protege de verdad o no. Guardar contraseñas cifradas (reversibles) en vez de con hash sería el error grave: quien robe la clave las lee todas.
Las contraseñas se guardan con hash, no cifradas. Nadie debería poder recuperar la contraseña original, ni siquiera la propia empresa.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cómo deberían guardarse las contraseñas en una base de datos?
Ver pista de ayuda
Si alguien puede recuperar la contraseña original, un robo de la clave las expone todas.
No todos los hashes son iguales. Uno rápido y sin sal —como MD5— se puede romper probando millones de candidatos por segundo o consultando tablas ya calculadas: para una contraseña común, cae en segundos. Uno lento y con sal por usuario —como bcrypt o argon2— está hecho a propósito para ser caro de probar, y resiste. En Salitre, las contraseñas están en MD5 sin sal: para el que ataca, media explotación hecha; para el que defiende, el hallazgo a corregir. La diferencia no es la contraseña, es el hash que la guarda.
La sal es un valor único por usuario que impide reusar cálculos entre cuentas. Sin ella, dos personas con la misma contraseña tienen la misma huella, y eso lo aprovecha el que ataca.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Las contraseñas de Salitre están guardadas con MD5 sin sal. ¿Por qué es un hallazgo?
Ver pista de ayuda
Rápido y sin sal se rompe barato; lento y con sal resiste.
Cuando ves el candado del navegador, un certificado está diciendo «esta web es quien dice ser y el tráfico va cifrado». Un certificado tiene fecha de caducidad y una cadena que lo respalda; cuando caduca, o cuando lo firma alguien en quien nadie confía, el candado se rompe y el navegador avisa. En Salitre, el certificado del portal interno está a punto de caducar: administrar bien es renovarlo antes, porque un certificado caducado o mal emitido abre la puerta a que alguien se haga pasar por el servidor.
Un certificado no es un adorno del candado: es la prueba de identidad del servidor. Caducado, esa prueba deja de valer y el suplantador entra.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El certificado del portal interno de Salitre está a punto de caducar. ¿Por qué importa renovarlo a tiempo?
Ver pista de ayuda
El certificado prueba que el servidor es quien dice ser. Caducado, esa prueba cae.
Hay un error que confunde a todo el mundo al empezar: ver un texto en Base64 —letras y números sin sentido aparente— y creer que está cifrado. No lo está. Codificar (como Base64) solo cambia la forma de representar un dato para transportarlo; cualquiera lo revierte sin clave. Si una aplicación de Salitre «esconde» una contraseña codificándola en Base64, no la está protegiendo: la está escribiendo con otra letra. Reconocer codificación frente a cifrado evita tanto un falso alivio en la defensa como un falso muro en el ataque.
Cifrar necesita una clave y protege; codificar no necesita nada y no protege. Parecerse en la pantalla no los hace lo mismo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una aplicación guarda una contraseña codificada en Base64 y la llaman «cifrada». ¿Es correcto?
Ver pista de ayuda
¿Hace falta una clave para revertirlo? Si no, no cifra.
La diferencia entre un hash que cae y uno que resiste se ve en el resultado del crackeo, no en la teoría. Abre el laboratorio, mira la salida del crackeo fuera de línea y localiza la clave que cayó para la cuenta soporte.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En el laboratorio, lee el resultado del crackeo fuera de línea. ¿Qué contraseña se recuperó para la cuenta `soporte`? Escríbela tal cual.
Ver pista de ayuda
Está en la salida del crackeo, en la línea de «soporte». El par con sal no cayó. Sale del laboratorio.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.