Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Rotar y comprobar que cerró

5 tareas · 50 min · Principiante

Simulacro, cuarta sala del caso de Tomillar. Jueves 11 de marzo de 2027, a las cuatro y media de la tarde. El equipo ejecutó el plan de rotación y la jefatura quiere saber si de verdad cerró: una rotación no está hecha cuando se lanza el cambio, sino cuando nadie acepta ya lo viejo. Tienes el plan aprobado, el registro de lo que se hizo y a qué hora, las validaciones del API durante la transición, el estado de las exportaciones y el de los certificados. Lo planeado y lo ocurrido no coinciden en todo. Aquí no hay pistas, y todo es lectura de evidencia ficticia: nada se rota ni se revoca desde esta sala.

0 de 5 · 0%

Objetivo de la sala

Simulacro, cuarta sala del caso de Tomillar. Jueves 11 de marzo de 2027, a las cuatro y media de la tarde. El equipo ejecutó el plan de rotación y la jefatura quiere saber si de verdad cerró: una rotación no está hecha cuando se lanza el cambio, sino cuando nadie acepta ya lo viejo. Tienes el plan aprobado, el registro de lo que se hizo y a qué hora, las validaciones del API durante la transición, el estado de las exportaciones y el de los certificados. Lo planeado y lo ocurrido no coinciden en todo. Aquí no hay pistas, y todo es lectura de evidencia ficticia: nada se rota ni se revoca desde esta sala.

Rotar una clave de firma tiene dos mitades: dejar de firmar con la vieja y dejar de aceptarla al validar. El plan dejaba una transición corta en uno de los servicios. Compara lo que se aprobó con lo que el registro de cambios dice que cada servicio aceptó, y a qué hora.

Responde para continuar

¿Qué servicio siguió aceptando la clave vieja de firma después de que el portal la retiró? Escribe su nombre tal cual aparece en el registro.

Mientras un servicio acepta la clave vieja, quien la tenga puede seguir usándola. Las validaciones del API en ese lapso dicen con qué clave venía firmado cada token, desde dónde y si el portal lo había emitido. Hay tokens con la clave vieja que son legítimos, porque se emitieron antes de la rotación; cuenta solo los que no lo son.

Responde para continuar

¿Cuántos tokens firmados con la clave vieja y sin registro de emisión aceptó el API durante la transición? Escribe solo el número.

Alguien del equipo pregunta si era necesaria la segunda mitad: «ya firmamos con la nueva, lo viejo caducará solo». Responde con lo que muestran las validaciones del API.

Responde para continuar

¿Por qué hay que retirar la clave vieja también de la validación?

Rotar la clave de exportaciones no re-cifra lo ya guardado: eso es un paso aparte, y lo que falta por hacer es el riesgo que queda. El estado a media tarde dice cuántos archivos están ya bajo la clave nueva y cuántos siguen bajo la vieja.

Responde para continuar

¿Cuántos archivos de exportación siguen cifrados con la clave vieja? Escribe solo el número.

Desplegar un certificado nuevo no invalida el anterior: mientras no se revoque, la clave privada que estuvo expuesta sigue sirviendo para presentarse como el API a quien confíe en ella. El estado de los certificados muestra el de cada serie en la lista de revocados.

Responde para continuar

¿Qué serie de certificado sigue sin revocarse? Escribe solo el número de serie.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad