🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónContraseñas y datos en reposo
5 tareas · 55 min · Principiante
Martes 20 de octubre. Hoy toca lo que Libreta guarda en su base de datos: cómo están protegidas las contraseñas de asesores y de clientes, y cómo están cifrados los campos sensibles. Tienes la exportación de formatos de contraseña por grupo de cuentas y la ficha de los campos cifrados, con su modo, su vector de inicialización y su clave. Hay algo mal, algo bien a propósito y algo que parecía bien y no lo está del todo. Nadie te dice cuál es cuál. Todo es evidencia ficticia, solo lectura: no se descifra nada ni se prueba ninguna contraseña.
Objetivo de la sala
Martes 20 de octubre. Hoy toca lo que Libreta guarda en su base de datos: cómo están protegidas las contraseñas de asesores y de clientes, y cómo están cifrados los campos sensibles. Tienes la exportación de formatos de contraseña por grupo de cuentas y la ficha de los campos cifrados, con su modo, su vector de inicialización y su clave. Hay algo mal, algo bien a propósito y algo que parecía bien y no lo está del todo. Nadie te dice cuál es cuál. Todo es evidencia ficticia, solo lectura: no se descifra nada ni se prueba ninguna contraseña.Un hash sin sal es el mismo valor para la misma contraseña en todas las cuentas, y una función rápida permite probar candidatos a gran velocidad. Para contraseñas se quiere una función lenta con sal por cuenta. Si el inventario dice una cosa y la exportación por grupos otra, manda la exportación: es el dato.
El número que importa no es el de un grupo sino el de todas las cuentas que guardan su contraseña sin sal, sumando los grupos que correspondan.
Responde para continuar
¿Cuántas cuentas en total guardan la contraseña con un hash sin sal? Suma los grupos que correspondan.
No se puede «descifrar» un hash para volver a guardarlo mejor, y pedir a todo el mundo que cambie la contraseña el mismo día rara vez es viable. El patrón de migración es verificar con el formato antiguo cuando la persona inicia sesión y guardar en ese momento la contraseña con una función lenta y sal; a las cuentas que no vuelven se les puede envolver el hash antiguo dentro del nuevo y pedir el cambio la próxima vez que entren.
Añadir una sal global a lo que ya existe o cifrar la columna no arregla nada: el valor sigue siendo un hash rápido.
Responde para continuar
Hay cuentas con MD5 y SHA-1 sin sal. ¿Cuál es el plan de migración razonable?
En los modos de cifrado que encadenan bloques, el vector de inicialización debe ser distinto en cada operación. Uno fijo hace que el mismo dato dé el mismo cifrado en todas las filas, lo que deja ver repeticiones, y un modo sin autenticación no detecta que alguien haya cambiado el contenido. La ficha de campos dice, columna por columna, cómo está cada uno.
Lo que se registra es el campo, con el modo, el vector y la falta de autenticación.
Responde para continuar
Escribe el nombre del campo cifrado cuyo vector de inicialización es el mismo en todas las filas.
Otro campo cifrado usa un modo autenticado, un valor único por operación y una clave que vive en el gestor de secretos y se lee por identidad. Las tres cosas que suelen fallar —el modo, el valor único y la ubicación de la clave— están en su sitio. Marcarlo como problema entierra los hallazgos reales entre ruido y resta credibilidad al informe.
Decir «uso correcto» y por qué es parte del trabajo, y se escribe igual que un hallazgo.
Responde para continuar
El campo de las cuentas de destino se cifra con GCM, un valor único por operación y su clave en el gestor de secretos. ¿Cómo lo registras?
Para el campo con vector fijo y sin autenticación alguien propone rotar la clave, que lleva años sin cambiarse. Rotar la clave es buena higiene, pero no arregla el modo, no corrige el vector y, sobre todo, no cambia lo que ya está cifrado con la clave vieja: esas filas siguen como estaban. El arreglo de fondo es pasar el campo a un modo autenticado con valor único por operación y volver a cifrar las filas existentes.
La rotación es una medida de gestión; el modo y el vector son un fallo de uso, y se arreglan en otro sitio.
Responde para continuar
Proponen rotar la clave del campo con el vector fijo como arreglo. ¿Qué respondes?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.