🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCertificados y TLS de Libreta
5 tareas · 55 min · Principiante
Jueves 22 de octubre. Libreta habla por TLS con sus clientes, con sus propios servicios y con una pasarela de pagos externa, y todo ello se sostiene en certificados que un guion «renueva antes de que venzan», según el traspaso. Tienes el inventario de certificados con sus fechas, las versiones de TLS que acepta cada punto de servicio y cómo se comporta cada cliente al validar lo que recibe. Nadie te dice cuáles están bien. Todo es evidencia ficticia, solo lectura: no se conecta a ningún servidor ni se prueba ningún protocolo. La fecha de hoy es la que sirve para contar los días.
Objetivo de la sala
Jueves 22 de octubre. Libreta habla por TLS con sus clientes, con sus propios servicios y con una pasarela de pagos externa, y todo ello se sostiene en certificados que un guion «renueva antes de que venzan», según el traspaso. Tienes el inventario de certificados con sus fechas, las versiones de TLS que acepta cada punto de servicio y cómo se comporta cada cliente al validar lo que recibe. Nadie te dice cuáles están bien. Todo es evidencia ficticia, solo lectura: no se conecta a ningún servidor ni se prueba ningún protocolo. La fecha de hoy es la que sirve para contar los días.Un certificado vencido tumba el servicio o, peor, enseña a todo el mundo a pulsar «continuar de todos modos». No es un fallo de confidencialidad sino de disponibilidad y de hábito, y es de las caídas más evitables. El traspaso afirma que un guion renueva todo a tiempo; el inventario trae la fecha de vencimiento de cada certificado, y la fecha de hoy es el 22 de octubre de 2026.
La afirmación se comprueba contra las fechas, certificado por certificado.
Responde para continuar
Escribe el nombre del host del único certificado del inventario que ya venció.
La vigilancia de caducidades es una métrica, no una tarea de memoria: se calcula cuántos días faltan, se alerta con margen y se renueva antes del vencimiento. Entre los certificados vigentes, el del portal público es el que vence antes. Para saber cuánto margen queda hay que restar la fecha de hoy a su fecha de vencimiento, en días naturales.
Un certificado que vence en dos semanas no es un hallazgo urgente de hoy, pero sí tiene que tener dueño y fecha de renovación.
Responde para continuar
¿Cuántos días naturales faltan, desde el 22 de octubre de 2026, para que venza el certificado del portal público?
El proceso que envía los archivos de cobro a la pasarela de pagos tiene desactivada la verificación de la cadena y del nombre del servidor. La nota del cliente cuenta que se desactivó «para que funcionara» con un certificado de pruebas. Sin validar, el cliente acepta cualquier certificado y cualquiera que se interponga en el camino puede hacerse pasar por la pasarela. El arreglo no es dejar de cifrar ni confiar en todo: es volver a validar y fijar la autoridad que emite el certificado de la pasarela como la única de confianza para ese destino.
Desactivar la verificación para que funcione es el atajo más repetido de todo el oficio.
Responde para continuar
El cliente de la pasarela de pagos no verifica cadena ni nombre. ¿Cuál es el hallazgo y su arreglo?
TLS negocia versión y suites en cada conexión, y lo que el servidor deja habilitado es lo que un cliente viejo o un intermediario puede forzar. Un punto de servicio que sigue aceptando las primeras versiones del protocolo está ofreciendo algo que ya nadie necesita. El inventario de puntos de servicio dice, uno por uno, qué versiones acepta.
No se trata de apagar todo lo viejo a ciegas, sino de saber qué clientes lo usan antes de apagarlo.
Responde para continuar
Escribe el nombre del host del punto de servicio que acepta TLS 1.0.
Un certificado comodín cubre cualquier nombre de un dominio, y su clave privada está copiada en seis servidores. Cada copia es un sitio más donde la clave puede filtrarse, y si se compromete una sola, el atacante puede hacerse pasar por cualquier nombre del dominio. Es práctico, y por eso se repite. El arreglo de fondo es un certificado por servicio, con su propia clave, que no se mueve de donde se generó; si hay sospecha de exposición, se revoca y se reemite.
La comodidad de operar no se compara con el número de sitios donde vive una clave privada.
Responde para continuar
El certificado comodín de .fogata.lab tiene su clave privada copiada en seis servidores. ¿Cómo lo registras?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.