🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAuditar el código sin falsos positivos
4 tareas · 40 min · Principiante
Revisar código en busca de usos de criptografía empieza con una búsqueda de patrones, y una búsqueda siempre devuelve más de lo que importa. La habilidad no es encontrar coincidencias sino clasificarlas con el contexto delante, porque una primitiva débil que no protege nada no es un hallazgo y un valor «normal» puede serlo. Tienes la salida de una búsqueda sobre el repositorio de Cenzontle y los fragmentos con su contexto. Todo es lectura de código exportado y ficticio.
Objetivo de la sala
Revisar código en busca de usos de criptografía empieza con una búsqueda de patrones, y una búsqueda siempre devuelve más de lo que importa. La habilidad no es encontrar coincidencias sino clasificarlas con el contexto delante, porque una primitiva débil que no protege nada no es un hallazgo y un valor «normal» puede serlo. Tienes la salida de una búsqueda sobre el repositorio de Cenzontle y los fragmentos con su contexto. Todo es lectura de código exportado y ficticio.La búsqueda devuelve líneas que contienen nombres de primitivas, comparaciones de secretos y generadores de azar. Cada línea es una pista, no un veredicto. Para clasificarla se contestan tres preguntas leyendo el contexto: para qué se usa, qué dato protege y quién puede alcanzarlo.
El resultado de esa lectura es una de tres cosas. Hallazgo, cuando el uso es un problema real. Uso correcto, que también se registra para que el informe no sea solo una lista de males. Y no aplica, cuando la primitiva aparece pero no cumple función de seguridad, o está en código de pruebas.
Abre busqueda-patrones.txt: son siete coincidencias.
Responde para continuar
La búsqueda devuelve siete coincidencias. ¿Cómo las tratas?
Ver pista de ayuda
Cada línea es una pista. Para clasificarla hay que leer qué dato protege y quién lo alcanza.
Un auditor que marca todo MD5 como hallazgo pierde credibilidad en el primer informe. MD5 está roto para firmar o verificar integridad frente a un adversario, pero eso no convierte en problema cualquier línea donde aparezca. Si el valor solo sirve para que un navegador sepa si una página pública cambió, no hay dato protegido ni acceso que decidir.
Lo que se mira es la función, no la palabra. En la carpeta fragmentos están los archivos con comentarios y contexto. Contrasta cada coincidencia con lo que de verdad hace.
Responde para continuar
Una de las coincidencias es una primitiva débil que no constituye hallazgo, porque no protege nada. ¿En qué archivo está?
Los generadores de números aleatorios de propósito general están pensados para simulaciones y sorteos, no para secretos: sus salidas se pueden predecir a partir de unas pocas observaciones. Un código de un solo uso, un token o una clave deben salir de un generador criptográfico del sistema.
Esto se ve en el uso, no en el nombre del archivo. Lee qué se genera en cada fragmento y para qué lo va a usar quien lo recibe.
Responde para continuar
¿En qué archivo se genera un código de restablecimiento de cuenta con un generador que no es criptográfico?
Un comentario «TODO» no es una medida de control. Cuando una verificación de seguridad aparece apagada, lo que importa es en qué entorno vale: una bandera que solo se apaga en desarrollo es una comodidad; una que vale igual en producción es un fallo con fecha de caducidad incierta.
La evidencia hay que citarla con archivo y línea, y el contexto debe sostener lo que se afirma. Abre cliente_http.py y lee también las líneas que rodean a la bandera.
Responde para continuar
El cliente HTTP tiene la verificación del certificado apagada, con un comentario que promete quitarla. ¿Cómo lo clasificas?
Ver pista de ayuda
Mira si el valor cambia según el entorno. Si vale lo mismo en producción, el comentario no lo corrige.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.