Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Certificados, hashes y cuándo dejan de servir

5 tareas · 22 min · Principiante

Criptografía desde el uso, no desde la matemática. No vas a demostrar teoremas: vas a decidir si una contraseña está bien guardada, si un certificado sigue sirviendo y por qué unos hashes caen en segundos y otros no caen nunca. Es el criterio que aparece en cualquier informe —«contraseñas con hash débil», «certificado caducado»— y que las dos mitades usan: el que ataca sabe qué se rompe, el que defiende sabe qué endurecer. Trabajas sobre la configuración real de Salitre.

0 de 5 · 0%

Objetivo de la sala

Criptografía desde el uso, no desde la matemática. No vas a demostrar teoremas: vas a decidir si una contraseña está bien guardada, si un certificado sigue sirviendo y por qué unos hashes caen en segundos y otros no caen nunca. Es el criterio que aparece en cualquier informe —«contraseñas con hash débil», «certificado caducado»— y que las dos mitades usan: el que ataca sabe qué se rompe, el que defiende sabe qué endurecer. Trabajas sobre la configuración real de Salitre.

Cifrar es reversible con la clave: guardas algo para recuperarlo. Un hash es de un solo sentido: conviertes una contraseña en una huella que no se puede deshacer, y al iniciar sesión comparas huellas. Confundirlos es el error de fondo de casi todos los fallos de contraseñas. En Salitre, la base de datos guarda las contraseñas con hash —correcto en principio—, pero el tipo de hash decide si eso protege de verdad o no. Guardar contraseñas cifradas (reversibles) en vez de con hash sería el error grave: quien robe la clave las lee todas.

Las contraseñas se guardan con hash, no cifradas. Nadie debería poder recuperar la contraseña original, ni siquiera la propia empresa.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cómo deberían guardarse las contraseñas en una base de datos?

Ver pista de ayuda

Si alguien puede recuperar la contraseña original, un robo de la clave las expone todas.

No todos los hashes son iguales. Uno rápido y sin sal —como MD5— se puede romper probando millones de candidatos por segundo o consultando tablas ya calculadas: para una contraseña común, cae en segundos. Uno lento y con sal por usuario —como bcrypt o argon2— está hecho a propósito para ser caro de probar, y resiste. En Salitre, las contraseñas están en MD5 sin sal: para el que ataca, media explotación hecha; para el que defiende, el hallazgo a corregir. La diferencia no es la contraseña, es el hash que la guarda.

La sal es un valor único por usuario que impide reusar cálculos entre cuentas. Sin ella, dos personas con la misma contraseña tienen la misma huella, y eso lo aprovecha el que ataca.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Las contraseñas de Salitre están guardadas con MD5 sin sal. ¿Por qué es un hallazgo?

Ver pista de ayuda

Rápido y sin sal se rompe barato; lento y con sal resiste.

Cuando ves el candado del navegador, un certificado está diciendo «esta web es quien dice ser y el tráfico va cifrado». Un certificado tiene fecha de caducidad y una cadena que lo respalda; cuando caduca, o cuando lo firma alguien en quien nadie confía, el candado se rompe y el navegador avisa. En Salitre, el certificado del portal interno está a punto de caducar: administrar bien es renovarlo antes, porque un certificado caducado o mal emitido abre la puerta a que alguien se haga pasar por el servidor.

Un certificado no es un adorno del candado: es la prueba de identidad del servidor. Caducado, esa prueba deja de valer y el suplantador entra.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El certificado del portal interno de Salitre está a punto de caducar. ¿Por qué importa renovarlo a tiempo?

Ver pista de ayuda

El certificado prueba que el servidor es quien dice ser. Caducado, esa prueba cae.

Hay un error que confunde a todo el mundo al empezar: ver un texto en Base64 —letras y números sin sentido aparente— y creer que está cifrado. No lo está. Codificar (como Base64) solo cambia la forma de representar un dato para transportarlo; cualquiera lo revierte sin clave. Si una aplicación de Salitre «esconde» una contraseña codificándola en Base64, no la está protegiendo: la está escribiendo con otra letra. Reconocer codificación frente a cifrado evita tanto un falso alivio en la defensa como un falso muro en el ataque.

Cifrar necesita una clave y protege; codificar no necesita nada y no protege. Parecerse en la pantalla no los hace lo mismo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Una aplicación guarda una contraseña codificada en Base64 y la llaman «cifrada». ¿Es correcto?

Ver pista de ayuda

¿Hace falta una clave para revertirlo? Si no, no cifra.

La diferencia entre un hash que cae y uno que resiste se ve en el resultado del crackeo, no en la teoría. Abre el laboratorio, mira la salida del crackeo fuera de línea y localiza la clave que cayó para la cuenta soporte.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En el laboratorio, lee el resultado del crackeo fuera de línea. ¿Qué contraseña se recuperó para la cuenta `soporte`? Escríbela tal cual.

Ver pista de ayuda

Está en la salida del crackeo, en la línea de «soporte». El par con sal no cayó. Sale del laboratorio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad