Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Certificados y TLS de Libreta

5 tareas · 55 min · Principiante

Jueves 22 de octubre. Libreta habla por TLS con sus clientes, con sus propios servicios y con una pasarela de pagos externa, y todo ello se sostiene en certificados que un guion «renueva antes de que venzan», según el traspaso. Tienes el inventario de certificados con sus fechas, las versiones de TLS que acepta cada punto de servicio y cómo se comporta cada cliente al validar lo que recibe. Nadie te dice cuáles están bien. Todo es evidencia ficticia, solo lectura: no se conecta a ningún servidor ni se prueba ningún protocolo. La fecha de hoy es la que sirve para contar los días.

0 de 5 · 0%

Objetivo de la sala

Jueves 22 de octubre. Libreta habla por TLS con sus clientes, con sus propios servicios y con una pasarela de pagos externa, y todo ello se sostiene en certificados que un guion «renueva antes de que venzan», según el traspaso. Tienes el inventario de certificados con sus fechas, las versiones de TLS que acepta cada punto de servicio y cómo se comporta cada cliente al validar lo que recibe. Nadie te dice cuáles están bien. Todo es evidencia ficticia, solo lectura: no se conecta a ningún servidor ni se prueba ningún protocolo. La fecha de hoy es la que sirve para contar los días.

Un certificado vencido tumba el servicio o, peor, enseña a todo el mundo a pulsar «continuar de todos modos». No es un fallo de confidencialidad sino de disponibilidad y de hábito, y es de las caídas más evitables. El traspaso afirma que un guion renueva todo a tiempo; el inventario trae la fecha de vencimiento de cada certificado, y la fecha de hoy es el 22 de octubre de 2026.

La afirmación se comprueba contra las fechas, certificado por certificado.

Responde para continuar

Escribe el nombre del host del único certificado del inventario que ya venció.

La vigilancia de caducidades es una métrica, no una tarea de memoria: se calcula cuántos días faltan, se alerta con margen y se renueva antes del vencimiento. Entre los certificados vigentes, el del portal público es el que vence antes. Para saber cuánto margen queda hay que restar la fecha de hoy a su fecha de vencimiento, en días naturales.

Un certificado que vence en dos semanas no es un hallazgo urgente de hoy, pero sí tiene que tener dueño y fecha de renovación.

Responde para continuar

¿Cuántos días naturales faltan, desde el 22 de octubre de 2026, para que venza el certificado del portal público?

El proceso que envía los archivos de cobro a la pasarela de pagos tiene desactivada la verificación de la cadena y del nombre del servidor. La nota del cliente cuenta que se desactivó «para que funcionara» con un certificado de pruebas. Sin validar, el cliente acepta cualquier certificado y cualquiera que se interponga en el camino puede hacerse pasar por la pasarela. El arreglo no es dejar de cifrar ni confiar en todo: es volver a validar y fijar la autoridad que emite el certificado de la pasarela como la única de confianza para ese destino.

Desactivar la verificación para que funcione es el atajo más repetido de todo el oficio.

Responde para continuar

El cliente de la pasarela de pagos no verifica cadena ni nombre. ¿Cuál es el hallazgo y su arreglo?

TLS negocia versión y suites en cada conexión, y lo que el servidor deja habilitado es lo que un cliente viejo o un intermediario puede forzar. Un punto de servicio que sigue aceptando las primeras versiones del protocolo está ofreciendo algo que ya nadie necesita. El inventario de puntos de servicio dice, uno por uno, qué versiones acepta.

No se trata de apagar todo lo viejo a ciegas, sino de saber qué clientes lo usan antes de apagarlo.

Responde para continuar

Escribe el nombre del host del punto de servicio que acepta TLS 1.0.

Un certificado comodín cubre cualquier nombre de un dominio, y su clave privada está copiada en seis servidores. Cada copia es un sitio más donde la clave puede filtrarse, y si se compromete una sola, el atacante puede hacerse pasar por cualquier nombre del dominio. Es práctico, y por eso se repite. El arreglo de fondo es un certificado por servicio, con su propia clave, que no se mueve de donde se generó; si hay sospecha de exposición, se revoca y se reemite.

La comodidad de operar no se compara con el número de sitios donde vive una clave privada.

Responde para continuar

El certificado comodín de .fogata.lab tiene su clave privada copiada en seis servidores. ¿Cómo lo registras?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad