Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Modos mal elegidos, leídos en el código

5 tareas · 40 min · Principiante

La cadena que configura el cifrado —algo como «AES-256-CBC»— es lo primero que mira un revisor, y casi nunca se lee entera. En esta sala recorres el inventario de modos de seis servicios de Marimba Seguros y aplicas la política de la casa: cuáles están bien, cuáles tienen un modo que no autentica y cuál tiene una etiqueta demasiado corta. Es lectura de configuración de ejemplo; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

La cadena que configura el cifrado —algo como «AES-256-CBC»— es lo primero que mira un revisor, y casi nunca se lee entera. En esta sala recorres el inventario de modos de seis servicios de Marimba Seguros y aplicas la política de la casa: cuáles están bien, cuáles tienen un modo que no autentica y cuál tiene una etiqueta demasiado corta. Es lectura de configuración de ejemplo; no se ejecuta nada.

Al leer una configuración, la pregunta no es «¿usa AES?» —casi todo lo usa—, sino «¿el modo autentica?». Los modos AEAD (AES-GCM, ChaCha20-Poly1305) sí: cifran y producen etiqueta. Los modos clásicos —ECB, CBC, CTR— solo ocultan el contenido, y ECB además deja ver patrones porque cifra bloques iguales igual. Un modo clásico solo se admite si lo acompaña un MAC verificado antes de descifrar, y la política de Marimba prefiere evitar armarlo a mano.

Lee politica-de-modos.txt antes de mirar el inventario: es el criterio con el que se juzga.

Responde para continuar

Según el criterio de la política, ¿qué modos pasan la revisión sin añadidos?

Ver pista de ayuda

La política dice qué tipo de modo se exige y de qué tamaño debe ser la etiqueta.

ECB cifra cada bloque por separado con la misma clave, así que dos bloques de texto iguales dan dos bloques cifrados iguales. En datos repetitivos —tablas, imágenes, informes con cabeceras— el patrón sobrevive al cifrado. Ya no se admite para datos reales. Aparece, sobre todo, porque algunas bibliotecas lo usan si no se indica modo.

Busca en el inventario el servicio configurado así.

Responde para continuar

¿Qué servicio del inventario está configurado con ECB?

Ver pista de ayuda

Mira la columna del modo configurado en inventario-de-modos.txt.

Hay un error más sutil: usar un AEAD correcto pero recortar la etiqueta para ahorrar bytes. La etiqueta sigue verificándose, pero una de 32 bits deja un margen muy pequeño para detectar un cambio: la política exige 128 bits completos. Un revisor que solo mira el nombre del modo («GCM, correcto») no ve este fallo; hay que leer también la columna de la etiqueta.

Responde para continuar

¿Qué servicio tiene la etiqueta de autenticación más corta del inventario?

Ver pista de ayuda

Compara la columna de la etiqueta entre todos los servicios que usan un modo autenticado.

Dos servicios usan modos clásicos sin etiqueta ni MAC, y otro más usa ECB. El arreglo no es «alargar la clave» ni «añadir un parche»: es pasar a un modo AEAD con etiqueta completa y, mientras se hace la migración, no aceptar datos nuevos con el modo viejo.

Con el servicio de conciliación, configurado con CTR sin etiqueta, la tentación es pensar que «CTR es rápido y moderno, así que vale». Es un modo legítimo, pero sin autenticación cualquiera que altere el sobre cambia el texto descifrado de forma controlada.

Responde para continuar

Para el servicio de conciliación, configurado con CTR y sin etiqueta, ¿cuál es el arreglo?

Ver pista de ayuda

Lo que falta no es secreto ni longitud de clave: es una comprobación al abrir.

El informe de la revisión termina con un número: cuántos servicios del inventario no cumplen la política, sea por el modo o por la etiqueta. Una revisión que marca todo como fallo no orienta; la que no distingue lo bueno de lo malo, tampoco.

Responde para continuar

¿Cuántos servicios del inventario incumplen la política y hay que corregir?

Formato esperado: _

Ver pista de ayuda

Cuenta los servicios cuyo modo no autentica o cuya etiqueta no es de 128 bits.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad