🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLongitud de claves y de tokens, los bits de verdad
4 tareas · 40 min · Principiante
«Es de 256 bits» es una frase que se dice mucho y se comprueba poco. Una clave de un tamaño no es automáticamente fuerte, y un token largo no es automáticamente impredecible. En esta sala aprendes a medir con las unidades correctas: bits de clave, bits de módulo y bits de entropía no son lo mismo, y se comparan contra una política, no contra la intuición. Trabajas sobre el inventario de claves y tokens de Talanquera Entradas en una consola de consultas, donde solo se leen tablas.
Objetivo de la sala
«Es de 256 bits» es una frase que se dice mucho y se comprueba poco. Una clave de un tamaño no es automáticamente fuerte, y un token largo no es automáticamente impredecible. En esta sala aprendes a medir con las unidades correctas: bits de clave, bits de módulo y bits de entropía no son lo mismo, y se comparan contra una política, no contra la intuición. Trabajas sobre el inventario de claves y tokens de Talanquera Entradas en una consola de consultas, donde solo se leen tablas.Una clave simétrica de 128 bits tiene 2^128 valores posibles y, en la práctica, su fortaleza es esos 128 bits. En RSA no ocurre: el módulo de 2048 bits no se busca a ciegas, se factoriza, y eso es más fácil que una búsqueda exhaustiva. Por eso los marcos de gestión de claves, como la serie SP 800-57 del NIST, dan tablas de fortaleza comparable: RSA de 2048 bits equivale a unos 112 bits de fortaleza; RSA de 3072, a 128; la curva P-256, a 128; AES-128 es 128 y AES-256 es 256.
Así que «RSA de 2048 bits» y «AES de 2048 bits» no existen como comparación, y «RSA de 1024» no es «la mitad de fuerte que 2048»: es mucho más débil. Se mira el algoritmo y su tamaño juntos, y se contrasta con el mínimo de la política de la organización, que se expresa en la unidad de cada algoritmo.
Responde para continuar
¿Por qué no se comparan directamente los bits de una clave RSA con los de una clave AES?
Ver pista de ayuda
En RSA la fortaleza crece mucho más despacio que el tamaño del módulo; hay tablas de equivalencia.
Revisar un inventario de claves es cruzar dos tablas: lo que hay y lo que la política exige para cada algoritmo, en su unidad. Una clave por debajo del mínimo no siempre es una urgencia de fuga, pero sí una deuda con fecha: la edad de la clave importa, porque las recomendaciones de tamaño suben con los años y lo que era aceptable al crearla puede dejar de serlo.
Lee la política y el inventario en la consola de consultas y encuentra la que no cumple.
Responde para continuar
Escribe el id de la clave del inventario que no cumple lo que la política exige para su algoritmo.
Ver pista de ayuda
Para cada fila busca la fila de la política del mismo algoritmo y compara tamaño contra mínimo.
En un token, lo que cuenta es la entropía: cuántos bits de incertidumbre tiene. Si cada carácter se elige al azar y con la misma probabilidad de un alfabeto de N símbolos, cada carácter aporta log2(N) bits y el token de L caracteres aporta L por log2(N). Un alfabeto hexadecimal (16 símbolos) aporta 4 bits por carácter, así que ocho caracteres hexadecimales son 32 bits. Un alfabeto de 64 símbolos aporta 6 bits por carácter.
Las potencias de dos facilitan la cuenta: 16 es 2^4, 32 es 2^5, 64 es 2^6. El resultado se compara contra el mínimo de la política para ese uso.
Responde para continuar
¿Cuántos bits de entropía tiene el secreto del boleto, según su alfabeto y su longitud? Responde solo el número.
Ver pista de ayuda
Busca en la tabla de tokens el alfabeto y la longitud del secreto del boleto, y multiplica la longitud por los bits de cada carácter.
La cuenta de la tarea anterior supone que cada carácter es realmente independiente e impredecible. Eso lo da el generador, no la longitud. Si los caracteres salen de un generador de propósito general sembrado con el reloj, el token no tiene los bits que su largo promete: tiene tantos como posibilidades haya en la semilla. Un token de cien caracteres sembrado con un valor que solo puede tomar unos miles de valores sigue siendo adivinable.
Por eso un informe separa dos hallazgos: la longitud insuficiente y el generador inadecuado. Los dos hay que arreglarlos.
Responde para continuar
Un equipo propone alargar de 10 a 20 caracteres un token generado con un generador de propósito general. ¿Arregla el fallo?
Ver pista de ayuda
Los bits de entropía los da el generador; la longitud solo los reparte.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.