Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Caso final — Delfos

6 tareas · 40 min · Principiante

Otro sistema, otros servicios, y nadie te dice dónde mirar. Delfos es una plataforma nueva que se va a conectar al entorno, y te piden auditar cómo usa la criptografía antes de dar el visto bueno. No hay lista de fallos ni pistas: entras con sus servicios delante y por cada uso decides si es correcto o cuál es el fallo y su arreglo, tú solo. Algunos usos están bien a propósito: marcar todo como problema es tan mal informe como no ver el fallo. Si el criterio de la ruta es tuyo, aquí se transfiere; si solo memorizaste CifraLab, aquí se nota.

0 de 6 · 0%

Objetivo de la sala

Otro sistema, otros servicios, y nadie te dice dónde mirar. Delfos es una plataforma nueva que se va a conectar al entorno, y te piden auditar cómo usa la criptografía antes de dar el visto bueno. No hay lista de fallos ni pistas: entras con sus servicios delante y por cada uso decides si es correcto o cuál es el fallo y su arreglo, tú solo. Algunos usos están bien a propósito: marcar todo como problema es tan mal informe como no ver el fallo. Si el criterio de la ruta es tuyo, aquí se transfiere; si solo memorizaste CifraLab, aquí se nota.

Delfos guarda las contraseñas de sus usuarios aplicándoles SHA-1. No te avisan de que esté mal; tienes que verlo. SHA-1 arrastra dos problemas a la vez para este uso: está roto —se le conocen colisiones— y es rápido, así que sirve para lo que una función de contraseñas nunca debe ser. Guardar contraseñas pide una función lenta y con sal por usuario, como bcrypt, scrypt o Argon2. El hallazgo se escribe con el uso y el arreglo: «contraseñas con hash rápido y roto; migrar a una función de contraseñas con sal».

Reconocer esto sin que nadie lo señale es el método de la ruta: mirar para qué se usa la primitiva, no solo qué primitiva es.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Delfos guarda las contraseñas con SHA-1. ¿Cómo lo registras?

Ver pista de ayuda

Para contraseñas se quiere lento y con sal. SHA-1 es rápido y roto: las dos cosas que no debe ser.

Delfos cifra su base de datos con AES-256-GCM, genera un nonce aleatorio por operación con un generador criptográfico, y guarda la clave en el gestor de claves de la nube, al que accede por identidad. Aquí el trabajo es reconocer que está bien: las tres cosas que suelen fallar —el modo, el nonce y la ubicación de la clave— están cada una en su sitio. Un auditor que marca esto como problema pierde credibilidad y entierra los fallos de verdad entre ruido. El hallazgo es que no hay hallazgo: uso correcto.

Distinguir el uso bueno del malo es parte del método; si todo te parece fallo, el informe no orienta.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Delfos cifra su base con AES-256-GCM, nonce aleatorio por operación y clave en el gestor de claves por identidad. ¿Cómo lo registras?

Ver pista de ayuda

Modo, nonce y ubicación de la clave: las tres que suelen fallar, aquí bien. Es un uso correcto.

Delfos valida el token de sesión comparándolo con el valor esperado mediante una comparación normal de cadenas. Es el fallo del operador equivocado, otra vez y en otro sistema: la comparación corta en el primer carácter distinto y filtra el token por el tiempo que tarda, lo que deja adivinarlo carácter a carácter. El arreglo es la comparación en tiempo constante de la librería criptográfica. Que aparezca en Delfos igual que apareció en CifraLab es justo lo que el caso final mide: el patrón se reconoce en un sistema nuevo, sin que te lo marquen.

El mismo fallo en otra plataforma: se escribe con el uso y su arreglo, no se busca por memoria del caso anterior.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Delfos compara el token de sesión con una comparación normal de cadenas. ¿Cuál es el fallo y su arreglo?

Ver pista de ayuda

Comparar secretos con el corte temprano filtra por el reloj. La comparación va en tiempo constante.

El certificado del API de Delfos caducó, y el servicio quedó rechazando conexiones por HTTPS. Nadie vigilaba la fecha. No es un fallo de confidencialidad —el cifrado estaba bien— sino de disponibilidad: un certificado caducado rompe TLS y tira el servicio, y es de las caídas evitables más frecuentes. El arreglo inmediato es renovar y reemitir; el de fondo es vigilar la expiración como una métrica, con alertas a 30, 60 y 90 días y renovación antes del vencimiento. Para decidir qué atender antes, este pesa distinto que los demás: el servicio ya está caído ahora mismo.

Un certificado caducado es el clásico «caducar un viernes»: no es sutil, pero tumba el servicio hasta que alguien renueva.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El certificado del API de Delfos caducó y el servicio rechaza conexiones. ¿Cuál es el arreglo de fondo?

Ver pista de ayuda

Caducar rompe la disponibilidad. Se renueva ya y se vigila la fecha; desactivar la verificación sería un fallo peor.

Delfos firma los tokens de sesión con una clave que está declarada en una variable de entorno versionada en el repositorio. Es un secreto en el código: quien tenga acceso al repositorio tiene la clave de firma, y con ella puede fabricar tokens válidos y suplantar a cualquier usuario. El arreglo es sacar la clave a un gestor de secretos o de claves, leerla por identidad en ejecución, y —como la clave ya estuvo expuesta— rotarla, porque cualquiera que haya visto el repositorio pudo copiarla. No basta con moverla: una clave que estuvo en el código se considera comprometida.

Cerrar el caso es entregar cada hallazgo con su uso, su arreglo y, cuando toca, el paso extra que el fallo obliga —aquí, rotar lo que estuvo expuesto—.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Delfos firma los tokens con una clave declarada en el repositorio. ¿Cuál es el arreglo completo?

Ver pista de ayuda

La clave estuvo expuesta a quien vio el repositorio: hay que moverla y además rotarla, no solo cambiarla de sitio.

Auditaste Delfos sin que nadie te dijera dónde mirar: cinco usos, dos correctos a propósito, y una prioridad que ordenar por impacto. El caso se cierra entregando su indicador. Abre el laboratorio, termina la revisión de Delfos y lee el código de contención que queda anotado al cerrar el caso.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el laboratorio, cierra la auditoría de Delfos y lee el código de contención del caso en las notas de cierre. Escríbelo tal cual.

Formato esperado: CIF-____

Ver pista de ayuda

El código está en el archivo de cierre del escenario de Delfos, después del resumen de la priorización.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad