🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué dejó rastro de uso
5 tareas · 55 min · Principiante
Simulacro, segunda sala del caso de Tomillar. Jueves 11 de marzo de 2027, a mediodía. Ya se sabe qué claves había y desde cuándo estaban a la vista; ahora la jefatura pregunta si alguien las usó. Hay cuatro claves y no todas dejan el mismo rastro: una firma y se valida en el API, otra cifra archivos que alguien puede bajar, otra firma avisos de un distribuidor y la última vive en el balanceador. Tienes el inventario de claves y las tablas de validaciones, descargas y avisos del periodo en que el repositorio fue público. Hay ruido documentado entre los datos, y «no vi uso» y «no hubo uso» no son lo mismo. Aquí no hay pistas, y todo es lectura de evidencia ficticia.
Objetivo de la sala
Simulacro, segunda sala del caso de Tomillar. Jueves 11 de marzo de 2027, a mediodía. Ya se sabe qué claves había y desde cuándo estaban a la vista; ahora la jefatura pregunta si alguien las usó. Hay cuatro claves y no todas dejan el mismo rastro: una firma y se valida en el API, otra cifra archivos que alguien puede bajar, otra firma avisos de un distribuidor y la última vive en el balanceador. Tienes el inventario de claves y las tablas de validaciones, descargas y avisos del periodo en que el repositorio fue público. Hay ruido documentado entre los datos, y «no vi uso» y «no hubo uso» no son lo mismo. Aquí no hay pistas, y todo es lectura de evidencia ficticia.Cada token que el API acepta debería tener detrás un registro de que el portal lo emitió, porque el portal es quien firma. Si hay tokens aceptados sin ese registro, alguien firmó fuera del portal con una clave que no debía tener. Hay una tabla que compara los aceptados con los emitidos por origen, y entre las filas que no cuadran hay una que tiene explicación documentada: descártala.
Responde para continuar
¿Desde qué dirección se aceptaron tokens sin registro de emisión sin que nada lo explique?
El informe tiene que decir cuántos tokens firmados fuera del portal llegaron a aceptarse. La cifra no está en una celda: sale de restar, en las filas de ese origen, los tokens con registro de emisión a los aceptados, y sumar. Los cinco tokens del mantenimiento no entran en la cuenta, porque tienen explicación y vienen de un origen propio.
Responde para continuar
¿Cuántos tokens se aceptaron sin registro de emisión desde ese origen en todo el periodo? Escribe solo el número.
Los archivos de exportación viajan cifrados, y el registro de descargas dice desde qué dirección y con qué cuenta se bajó cada grupo. Una cuenta de distribuidor se usa de forma habitual desde una sola dirección. Cuenta cuántas descargas se hicieron con esa cuenta desde la dirección que no es la habitual, sumando todas las filas de ese origen.
Responde para continuar
¿Cuántos archivos de exportación se descargaron desde el origen no habitual? Escribe solo el número.
El receptor de avisos de Tomillar solo acepta los que traen una firma calculada con el secreto compartido con el distribuidor. En la tabla de avisos hay un origen nuevo cuyos avisos llegaron con la firma equivocada. Piensa en qué demuestra eso, en qué no demuestra y en qué se hace con el secreto de todos modos.
Responde para continuar
¿Qué se puede afirmar sobre el secreto de los avisos a partir de esa tabla?
Que una clave no deje rastro de abuso en tus registros no quiere decir que no se haya abusado de ella: quiere decir que el abuso, si existe, ocurre en un sitio donde no hay registro tuyo. Revisa el inventario y la columna que dice dónde se vería el uso de cada clave.
Responde para continuar
¿Qué clave expuesta no deja ningún rastro de su uso ajeno en los registros de Tomillar? Escribe su identificador.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.