🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónGestión de claves
4 tareas · 25 min · Principiante
Toda la criptografía de la ruta descansa en una cosa que casi nunca es matemática: dónde vive la clave, cuándo se cambia y qué pasa si se pierde. Una clave bien elegida guardada en el sitio equivocado no protege nada; una clave eterna es una bomba de tiempo; y una clave raíz perdida sin respaldo puede dejar sin renovación a todo lo que emitió. En CifraLab, con su autoridad propia, gestionar claves es la mitad del trabajo. Revisas dónde están, cómo se rotan y cómo se custodian.
Objetivo de la sala
Toda la criptografía de la ruta descansa en una cosa que casi nunca es matemática: dónde vive la clave, cuándo se cambia y qué pasa si se pierde. Una clave bien elegida guardada en el sitio equivocado no protege nada; una clave eterna es una bomba de tiempo; y una clave raíz perdida sin respaldo puede dejar sin renovación a todo lo que emitió. En CifraLab, con su autoridad propia, gestionar claves es la mitad del trabajo. Revisas dónde están, cómo se rotan y cómo se custodian.La clave que cifra la base de un servicio está puesta en una variable de entorno declarada en el repositorio, y aparece también en los registros de la canalización de despliegue. Un secreto en el código —o en los logs de construcción— deja de ser secreto: cualquiera con acceso al repositorio o a esos registros lo tiene. El arreglo es sacar la clave a un servicio de gestión de secretos o de claves (Secrets Manager, Key Vault, KMS) y que la aplicación la lea por identidad en tiempo de ejecución, sin que el valor viva en el código ni se imprima en ningún log.
El fallo se repite en todos los oficios: la clave correcta, en el lugar donde todo el mundo la ve.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La clave de cifrado de la base está en una variable de entorno del repositorio y aparece en los logs de despliegue. ¿Cuál es el arreglo?
Ver pista de ayuda
Un secreto en el código o en los logs ya no es secreto. Vive en un gestor de claves, leído por identidad.
Un servicio de CifraLab cifra con la misma clave desde hace años, sin rotarla nunca. Cuanto más vive una clave, más datos protege y más tiempo tiene un atacante para obtenerla; una clave eterna concentra todo el riesgo en una sola pieza que nunca cambia. El arreglo es rotarla: en la nube la rotación automática viene de fábrica —por defecto suele ser anual y se puede configurar en un rango amplio— y, además, se puede forzar una rotación bajo demanda cuando un incidente lo pida. Rotar crea material nuevo para lo que se cifre a partir de ahí y conserva el viejo para poder descifrar lo antiguo.
El fallo de uso es no cambiar nunca la clave; el arreglo es un ciclo de rotación, automático y forzable.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un servicio cifra con la misma clave desde hace años. ¿Cuál es el arreglo?
Ver pista de ayuda
Una clave eterna acumula todo el riesgo en una pieza que nunca cambia. Se rota por período y a demanda.
Tras un incidente, el equipo de CifraLab rotó la clave de un almacén y dio por hecho que los datos viejos quedaban re-cifrados con la clave nueva. No es así. Rotar crea material nuevo y lo usa para lo que se cifre desde ese momento; lo que ya estaba cifrado sigue bajo la clave anterior, que por eso se conserva para poder leerlo. Si el objetivo tras el incidente es que lo sensible deje de depender de la clave comprometida, hay que re-cifrarlo explícitamente con la nueva. El arreglo es un paso de re-cifrado deliberado, no confiar en que la rotación lo haga sola.
El malentendido es sutil y caro: creer que rotar «pasa» todo a la clave nueva deja lo viejo bajo la clave que se quería retirar.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Tras un incidente rotan la clave y suponen que los datos antiguos quedan re-cifrados. ¿Es correcto?
Ver pista de ayuda
La clave vieja se conserva para descifrar lo antiguo. Rotar no toca lo ya cifrado: hay que re-cifrarlo a propósito.
La clave privada de la autoridad raíz de CifraLab está en un solo sitio, sin copia de custodia ni respaldo protegido. Si esa clave se pierde —un disco que muere, un borrado— la autoridad no puede firmar ni renovar nada, y todo lo que emitió queda condenado a caducar sin reemplazo posible desde esa raíz. El riesgo de perder una clave es tan real como el de que la roben, y en la raíz de una CA es existencial. El arreglo es custodia: la raíz vive fuera de línea, protegida, con respaldo bajo control estricto de quién puede usarla, para que ni se filtre ni se pierda.
Guardar, rotar y no perder son las tres, y en la raíz de la confianza la tercera es la que hunde todo el sistema si falla.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La clave raíz de la CA está en un único sitio, sin respaldo ni custodia. ¿Cuál es el arreglo?
Ver pista de ayuda
Perder la clave es tan grave como que la roben. En la raíz, sin respaldo custodiado, un disco muerto tumba toda la confianza.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.