Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Migración y rehash, leídos en la tabla

4 tareas · 38 min · Principiante

Cambiar de función de contraseñas no se hace de un día para otro, y una tabla con esquemas mezclados es lo normal durante meses. Lo que hay que saber leer es el plan: qué cuentas ya están en la forma final, cuáles se reescribirán solas cuando su dueño entre, y cuáles no entrarán nunca y necesitan otra vía. En Bocachico Logística tienes la política aprobada, una muestra de diez cuentas y las fechas de la ventana. El trabajo es de lectura y cálculo; no se toca ninguna cuenta.

0 de 4 · 0%

Objetivo de la sala

Cambiar de función de contraseñas no se hace de un día para otro, y una tabla con esquemas mezclados es lo normal durante meses. Lo que hay que saber leer es el plan: qué cuentas ya están en la forma final, cuáles se reescribirán solas cuando su dueño entre, y cuáles no entrarán nunca y necesitan otra vía. En Bocachico Logística tienes la política aprobada, una muestra de diez cuentas y las fechas de la ventana. El trabajo es de lectura y cálculo; no se toca ninguna cuenta.

El servidor no guarda la contraseña, solo su hash, así que no puede recalcularlo con otra función por su cuenta. La única ocasión en que tiene la contraseña delante es cuando el usuario la escribe para entrar. Ahí, después de verificarla con el esquema viejo, el sistema puede calcular el hash con la función nueva y reemplazar el registro. Por eso la política de migración se llama de rehash al iniciar sesión, y por eso solo avanza a la velocidad con que la gente entra. Cada hash trae sus parámetros, de modo que viejos y nuevos conviven sin problema.

Lee SELECT * FROM politica_hash y fíjate en cuándo se reescribe un hash.

Responde para continuar

¿Por qué el rehash a una función nueva se hace cuando el usuario inicia sesión?

Ver pista de ayuda

El servidor guarda solo hashes; ¿cuándo ve la contraseña original?

La política dice cuándo reescribir: si el hash no es Argon2id o queda por debajo de los parámetros mínimos. Aplicarla a una muestra es un ejercicio de lectura: para cada cuenta se mira el esquema y, si ya es Argon2id, se mira que sus parámetros lleguen. Un Argon2id con menos memoria que el mínimo y las mismas pasadas también cuenta como pendiente. Una cuenta con bcrypt de coste 12 es un esquema correcto en sí mismo, pero la política fija un objetivo concreto, y se reescribe igual.

Lee SELECT * FROM usuarios_hash y aplica la regla de la política a cada fila.

Responde para continuar

¿Cuántas cuentas de la muestra necesitan reescribirse según la política? Escribe solo el número.

Ver pista de ayuda

Cuenta las que no son Argon2id y la que lo es con parámetros por debajo del mínimo.

El rehash pasivo tiene un límite natural: las cuentas que no entran. Entre las pendientes, la que lleva más tiempo sin acceso es la que menos probabilidad tiene de reescribirse durante la ventana, y suele ser también la que tiene el esquema más débil. Saber cuál es sirve para dimensionar el problema del final de la ventana, y para explicar al responsable por qué la migración pasiva no basta.

Entre las cuentas pendientes, localiza la fecha de último acceso más antigua.

Responde para continuar

¿Qué fecha de último acceso es la más antigua entre las cuentas pendientes? Escríbela tal cual, con el formato de la tabla.

Ver pista de ayuda

Ordena por la columna del último acceso las cuentas que la tarea anterior marcó como pendientes.

Mientras llega la ventana, las cuentas con hashes sin sal siguen siendo las más débiles de la tabla. Una vía conocida es envolver el hash heredado: aplicar la función nueva al hash viejo y guardar el resultado, marcando el esquema como envuelto. Se puede hacer en lote, sin la contraseña, de modo que el almacén queda protegido desde el primer día, y la verificación calcula primero el hash viejo y luego la función nueva. En el siguiente inicio de sesión acertado se sustituye por el hash definitivo directo sobre la contraseña. Para las cuentas que no entren, la política prevé el enlace de restablecimiento al terminar la ventana.

Consulta SELECT * FROM ventana_migracion y decide qué se hace con las cuentas más antiguas.

Responde para continuar

Hay cuentas con hashes sin sal que probablemente no entrarán durante la ventana. ¿Qué plan es correcto?

Ver pista de ayuda

Se puede aplicar la función nueva sobre el hash viejo sin conocer la contraseña; revisa qué prevé la ventana al terminar.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad