🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPBKDF2, las iteraciones según su función interna
5 tareas · 38 min · Principiante
PBKDF2 es la función que más se encuentra en software heredado y en normas, y su parámetro clave, las iteraciones, no significa lo mismo con cualquier función interna: la cifra que protege con HMAC-SHA256 no es la misma que con HMAC-SHA1 o HMAC-SHA512. En Bocachico Logística hay cuatro servicios con PBKDF2 y una tabla de referencia. Tu trabajo es leer cada configuración contra esa tabla y escribir el hallazgo con la cifra exacta.
Objetivo de la sala
PBKDF2 es la función que más se encuentra en software heredado y en normas, y su parámetro clave, las iteraciones, no significa lo mismo con cualquier función interna: la cifra que protege con HMAC-SHA256 no es la misma que con HMAC-SHA1 o HMAC-SHA512. En Bocachico Logística hay cuatro servicios con PBKDF2 y una tabla de referencia. Tu trabajo es leer cada configuración contra esa tabla y escribir el hallazgo con la cifra exacta.PBKDF2 repite una función pseudoaleatoria, normalmente un HMAC, tantas veces como indiquen las iteraciones. Cada vuelta cuesta distinto según la función de hash que haya dentro: una vuelta de HMAC-SHA1 es más barata que una de HMAC-SHA256 y esta, a su vez, que una de HMAC-SHA512 en la mayoría de equipos. Para que el esfuerzo total sea parecido, hay que dar más vueltas a la función más barata. Por eso la guía de OWASP no da un número único: da uno por función interna, y marca la de SHA-1 como solo para sistemas heredados.
Abre SELECT * FROM referencia_oficial y lee las cuatro filas con su estado y su fuente.
Responde para continuar
La referencia pide más iteraciones para HMAC-SHA1 que para HMAC-SHA256. ¿Por qué?
Ver pista de ayuda
Piensa en el coste de una vuelta de cada función y en que el esfuerzo total debe quedar parecido.
Con la tabla delante, cada fila de configuración se compara en dos pasos: primero la función interna, para elegir la fila de la referencia; después las iteraciones, para ver si llegan. Un servicio con la función correcta y una cifra muy inferior es el caso típico de «bien elegido, mal calibrado», que ya viste en módulos anteriores. Que un sistema lleve años en producción explica el valor, no lo justifica: la cifra de entonces ya no vale.
Lee SELECT * FROM config_pbkdf2 y compara cada servicio con la fila de su función interna.
Responde para continuar
¿Qué servicio con HMAC-SHA256 no llega a las iteraciones de la referencia? Escribe su nombre tal cual.
Ver pista de ayuda
Hay dos servicios con HMAC-SHA256; solo uno queda por debajo de la cifra de la tabla.
Un informe que solo dice «iteraciones bajas» deja al responsable sin medida. La cifra útil es la razón: cuántas veces menos trabajo hace el servicio respecto a la referencia, que es también cuántas veces más rápido puede probar candidatos quien tenga el volcado. Se obtiene dividiendo la cifra de referencia entre la que usa el servicio.
Calcula la razón para el servicio de la tarea anterior.
Responde para continuar
¿Cuántas veces menos iteraciones usa ese servicio que la referencia de su función? Escribe solo el número.
Ver pista de ayuda
Divide la cifra de la tabla de referencia entre las iteraciones de la configuración.
Un servicio puede cumplir la cifra de la tabla y aun así tener un hallazgo. La fila de HMAC-SHA1 tiene un estado propio: solo herencia, no para sistemas nuevos. Un servicio que entró en producción este año con esa función no está mal por las iteraciones, sino por la elección: se empezó con una opción que la guía reserva para no romper lo que ya existía. El hallazgo se redacta con el uso y el arreglo: cambiar de función interna, o de función de contraseñas, antes de que haya más cuentas.
Fíjate en el año de entrada en producción de svc-reportes y en el estado de su función.
Responde para continuar
svc-reportes cumple las iteraciones de HMAC-SHA1 y entró en producción en 2026. ¿Cómo se registra?
Ver pista de ayuda
Compara el estado de la fila de HMAC-SHA1 en la referencia con el año de entrada del servicio.
La norma NIST SP 800-132 exige que la parte aleatoria de la sal tenga al menos 128 bits, es decir, 16 bytes, y que se genere con un generador de bits aleatorios aprobado. Una sal corta permite que se repita entre cuentas, y con ello vuelven los problemas de la sal reutilizada. Es una columna más de la configuración que hay que leer, aunque las iteraciones estén bien.
Revisa la columna de la sal en config_pbkdf2 frente a la última fila de la referencia.
Responde para continuar
¿Qué servicio usa una sal más corta que la mínima de la referencia? Escribe su nombre tal cual.
Ver pista de ayuda
Compara la columna de sal de cada servicio con los 16 bytes de la referencia.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.