🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMigración y rehash, leídos en la tabla
4 tareas · 38 min · Principiante
Cambiar de función de contraseñas no se hace de un día para otro, y una tabla con esquemas mezclados es lo normal durante meses. Lo que hay que saber leer es el plan: qué cuentas ya están en la forma final, cuáles se reescribirán solas cuando su dueño entre, y cuáles no entrarán nunca y necesitan otra vía. En Bocachico Logística tienes la política aprobada, una muestra de diez cuentas y las fechas de la ventana. El trabajo es de lectura y cálculo; no se toca ninguna cuenta.
Objetivo de la sala
Cambiar de función de contraseñas no se hace de un día para otro, y una tabla con esquemas mezclados es lo normal durante meses. Lo que hay que saber leer es el plan: qué cuentas ya están en la forma final, cuáles se reescribirán solas cuando su dueño entre, y cuáles no entrarán nunca y necesitan otra vía. En Bocachico Logística tienes la política aprobada, una muestra de diez cuentas y las fechas de la ventana. El trabajo es de lectura y cálculo; no se toca ninguna cuenta.El servidor no guarda la contraseña, solo su hash, así que no puede recalcularlo con otra función por su cuenta. La única ocasión en que tiene la contraseña delante es cuando el usuario la escribe para entrar. Ahí, después de verificarla con el esquema viejo, el sistema puede calcular el hash con la función nueva y reemplazar el registro. Por eso la política de migración se llama de rehash al iniciar sesión, y por eso solo avanza a la velocidad con que la gente entra. Cada hash trae sus parámetros, de modo que viejos y nuevos conviven sin problema.
Lee SELECT * FROM politica_hash y fíjate en cuándo se reescribe un hash.
Responde para continuar
¿Por qué el rehash a una función nueva se hace cuando el usuario inicia sesión?
Ver pista de ayuda
El servidor guarda solo hashes; ¿cuándo ve la contraseña original?
La política dice cuándo reescribir: si el hash no es Argon2id o queda por debajo de los parámetros mínimos. Aplicarla a una muestra es un ejercicio de lectura: para cada cuenta se mira el esquema y, si ya es Argon2id, se mira que sus parámetros lleguen. Un Argon2id con menos memoria que el mínimo y las mismas pasadas también cuenta como pendiente. Una cuenta con bcrypt de coste 12 es un esquema correcto en sí mismo, pero la política fija un objetivo concreto, y se reescribe igual.
Lee SELECT * FROM usuarios_hash y aplica la regla de la política a cada fila.
Responde para continuar
¿Cuántas cuentas de la muestra necesitan reescribirse según la política? Escribe solo el número.
Ver pista de ayuda
Cuenta las que no son Argon2id y la que lo es con parámetros por debajo del mínimo.
El rehash pasivo tiene un límite natural: las cuentas que no entran. Entre las pendientes, la que lleva más tiempo sin acceso es la que menos probabilidad tiene de reescribirse durante la ventana, y suele ser también la que tiene el esquema más débil. Saber cuál es sirve para dimensionar el problema del final de la ventana, y para explicar al responsable por qué la migración pasiva no basta.
Entre las cuentas pendientes, localiza la fecha de último acceso más antigua.
Responde para continuar
¿Qué fecha de último acceso es la más antigua entre las cuentas pendientes? Escríbela tal cual, con el formato de la tabla.
Ver pista de ayuda
Ordena por la columna del último acceso las cuentas que la tarea anterior marcó como pendientes.
Mientras llega la ventana, las cuentas con hashes sin sal siguen siendo las más débiles de la tabla. Una vía conocida es envolver el hash heredado: aplicar la función nueva al hash viejo y guardar el resultado, marcando el esquema como envuelto. Se puede hacer en lote, sin la contraseña, de modo que el almacén queda protegido desde el primer día, y la verificación calcula primero el hash viejo y luego la función nueva. En el siguiente inicio de sesión acertado se sustituye por el hash definitivo directo sobre la contraseña. Para las cuentas que no entren, la política prevé el enlace de restablecimiento al terminar la ventana.
Consulta SELECT * FROM ventana_migracion y decide qué se hace con las cuentas más antiguas.
Responde para continuar
Hay cuentas con hashes sin sal que probablemente no entrarán durante la ventana. ¿Qué plan es correcto?
Ver pista de ayuda
Se puede aplicar la función nueva sobre el hash viejo sin conocer la contraseña; revisa qué prevé la ventana al terminar.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.