🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónConfusión de algoritmos, a nivel de lectura
5 tareas · 40 min · Principiante
Hay un fallo clásico de validación que no depende de que ninguna comprobación falte: depende de quién decide con qué algoritmo se comprueba. Si el validador se fía de lo que dice la cabecera del token y usa la misma clave para cualquier algoritmo, una clave pensada para una familia acaba sirviendo para otra. Esta sala no enseña a provocarlo: enseña a reconocerlo en un registro, a explicar por qué ocurre y a cerrarlo. Lees el registro de una pasarela de Mensajería Pico Verde durante una campaña de pruebas autorizada.
Objetivo de la sala
Hay un fallo clásico de validación que no depende de que ninguna comprobación falte: depende de quién decide con qué algoritmo se comprueba. Si el validador se fía de lo que dice la cabecera del token y usa la misma clave para cualquier algoritmo, una clave pensada para una familia acaba sirviendo para otra. Esta sala no enseña a provocarlo: enseña a reconocerlo en un registro, a explicar por qué ocurre y a cerrarlo. Lees el registro de una pasarela de Mensajería Pico Verde durante una campaña de pruebas autorizada.Una clave pública de RSA y un secreto compartido de HMAC son, para una biblioteca descuidada, solo bytes. Si el verificador toma el algoritmo de la cabecera del token y busca la clave por su kid sin cruzar los dos datos, una clave registrada para una familia puede acabar usándose en otra: el que verifica «obedece» al token. Los materiales de la RFC 8725 lo resumen en una regla: la biblioteca debe comprobar que el alg de la cabecera coincide con la operación criptográfica que va a hacer, y la aplicación debe ceñirse a una lista de algoritmos que ella decide.
El síntoma en un registro es sencillo de reconocer: el algoritmo declarado difiere del que la clave tiene previsto, y aun así el resultado es «aceptado». La causa es de diseño, no de un fallo de la matemática de la firma.
Responde para continuar
Un registro muestra validaciones aceptadas con un algoritmo declarado distinto del que la clave tiene previsto. ¿Cuál es la causa de diseño?
Ver pista de ayuda
Mira cómo la nota del área de TI describe de dónde saca la pasarela el algoritmo.
Lo primero que hace un analista con una anomalía es identificar a su protagonista, sin concluir todavía nada. En el registro, las validaciones con el algoritmo desviado se agrupan en una cuenta concreta, y esa cuenta puede ser un atacante o puede ser alguien que estaba probando con permiso. La evidencia sola no lo decide: hay que contrastarla con las anotaciones que acompañan al registro.
Compara las columnas de algoritmo declarado y esperado, filtra las aceptadas y lee la cuenta.
Responde para continuar
¿Qué cuenta aparece en las validaciones aceptadas con un algoritmo distinto del esperado? Escríbela tal cual.
Ver pista de ayuda
Son las filas ACEPTADO en las que alg_declarado no coincide con alg_esperado.
Medir el alcance viene antes de proponer el arreglo: no es lo mismo una aceptación aislada que una racha. En el registro hay también rechazos con algoritmos desviados, y esos son la pasarela funcionando como debe: un token que declara none, o un algoritmo que no está en su lista, se rechaza. Solo cuentan para esta medida los que acabaron aceptados.
Cuenta las validaciones aceptadas cuyo algoritmo declarado difiere del esperado por la clave.
Responde para continuar
¿Cuántas validaciones se aceptaron con el algoritmo declarado distinto del esperado? Escribe solo el número.
Ver pista de ayuda
Descarta las filas RECHAZADO y las que coinciden; cuenta las que quedan.
Un hallazgo de este tipo se completa con el origen y el contexto: de qué dirección llegaron las validaciones y si hay una explicación documentada. Aquí las anotaciones del registro incluyen una campaña de pruebas de calidad autorizada por el responsable de la API, con un puesto de pruebas. Eso cambia el tratamiento del caso —no es un incidente—, pero no cambia el hallazgo: la pasarela aceptó un algoritmo que la clave no tenía previsto, y lo habría hecho igual para otro origen.
Lee el origen de esas validaciones.
Responde para continuar
¿Desde qué dirección llegaron las validaciones aceptadas con el algoritmo distinto? Escríbela tal cual.
Ver pista de ayuda
Es la columna «origen» de esas mismas filas, y encaja con la nota de la campaña de pruebas.
El arreglo tiene dos mitades. Primera: cada clave registrada declara un único algoritmo y el verificador lo usa, no el que traiga el token; el algoritmo de la cabecera solo sirve para comprobar que coincide y, si no coincide, se rechaza. Segunda: la lista de algoritmos aceptados es corta y la decide el servicio. Además conviene separar las claves por familia, para que ninguna clave pública de par de claves esté cargada en un camino de secreto compartido, y acabar con los parches de migración que mantienen dos familias en el mismo punto.
Responde para continuar
¿Qué arreglo cierra la confusión de algoritmos en la pasarela?
Ver pista de ayuda
La decisión de con qué algoritmo se verifica no puede quedar en manos del token.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.