🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCifrado simétrico, modos y el IV
5 tareas · 25 min · Principiante
El cifrado simétrico usa la misma clave para cifrar y descifrar, y es lo que protege el grueso de los datos: discos, bases, archivos. La matemática está resuelta —AES no se rompe— así que aquí no falla el algoritmo, falla cómo se envuelve: el modo que se elige, el vector de inicialización que se reutiliza, y dónde se guarda la clave. En CifraLab varios servicios cifran con AES. Tu trabajo es mirar el modo, el IV y la ubicación de la clave, y decir si el uso protege de verdad o solo lo parece.
Objetivo de la sala
El cifrado simétrico usa la misma clave para cifrar y descifrar, y es lo que protege el grueso de los datos: discos, bases, archivos. La matemática está resuelta —AES no se rompe— así que aquí no falla el algoritmo, falla cómo se envuelve: el modo que se elige, el vector de inicialización que se reutiliza, y dónde se guarda la clave. En CifraLab varios servicios cifran con AES. Tu trabajo es mirar el modo, el IV y la ubicación de la clave, y decir si el uso protege de verdad o solo lo parece.Un servicio cifra registros con AES en modo ECB. ECB cifra cada bloque por separado con la misma clave, así que bloques de texto plano idénticos producen bloques cifrados idénticos: el patrón del dato se transparenta a través del cifrado. Con datos estructurados y repetitivos —una imagen, una tabla con valores que se repiten— se ve la forma del original sin descifrar nada. El arreglo es usar un modo autenticado como AES-GCM, que además de ocultar el patrón detecta cualquier alteración. ECB no debería usarse para datos reales.
El fallo no es AES: es el modo, que convierte un buen algoritmo en un cifrado que filtra la forma de lo que oculta.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un servicio cifra datos con AES en modo ECB. ¿Cuál es el fallo y su arreglo?
Ver pista de ayuda
Bloques iguales de entrada dan bloques iguales de salida. El dibujo del dato sobrevive al cifrado.
Otro servicio cifra mensajes con AES-GCM, que es un modo correcto, pero reutiliza el mismo vector de inicialización —el nonce— en todos los mensajes. En GCM el nonce tiene que ser único por cada cifrado con la misma clave: repetirlo es catastrófico. Con dos mensajes bajo el mismo nonce y la misma clave, se filtra información sobre el texto plano y, peor aún, se puede romper la clave de autenticación del modo y falsificar mensajes. El arreglo es generar un nonce único por mensaje —normalmente aleatorio con un generador criptográfico, o un contador que nunca se repita— y nunca reciclarlo.
Este es el «reutilizar un valor que debía ser único» del que habla la ruta: el algoritmo es correcto, el error es alimentarlo dos veces con el mismo nonce.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un servicio usa AES-GCM pero repite el mismo nonce en todos los mensajes. ¿Por qué es grave y cómo se arregla?
Ver pista de ayuda
En GCM el nonce debe ser único por clave. Repetirlo no solo filtra texto: rompe la autenticación del modo.
En un almacenamiento de CifraLab está el archivo cifrado y, en la misma carpeta, un archivo con la clave AES que lo cifra. El cifrado es correcto —buen algoritmo, buen modo, nonce único— y aun así no protege nada: quien llega al dato cifrado llega a la clave en el mismo sitio. Guardar la clave junto al dato es como cerrar una caja y pegar la llave encima. El arreglo es separar la clave del dato: guardarla en un servicio de gestión de claves (KMS, Key Vault) y que el servicio la use por referencia, con permisos propios, sin que viva al lado de lo que protege.
El uso está mal aunque cada pieza criptográfica sea correcta: la protección la anula la ubicación de la clave.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El archivo cifrado y la clave que lo descifra están en la misma carpeta. ¿Es correcto?
Ver pista de ayuda
Cerrar la caja y pegar la llave encima no cierra nada. La clave vive lejos del dato.
Un servicio de CifraLab cifra su base con AES-256-GCM, genera un nonce aleatorio por operación con un generador criptográfico, y guarda la clave en el servicio de gestión de claves de la nube, al que accede por identidad y no por una copia local. Eso es correcto en las tres cosas que suelen fallar: el modo autentica, el nonce es único, y la clave está lejos del dato. No hay nada que arreglar. Marcarlo como problema por costumbre sería el error contrario: un informe que no distingue el uso bueno del malo no orienta a nadie.
Modo autenticado, nonce único y clave separada: es exactamente el patrón correcto de cifrado simétrico.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un servicio cifra con AES-256-GCM, nonce aleatorio por operación y clave en el gestor de claves accedida por identidad. ¿Cómo lo registras?
Ver pista de ayuda
Las tres cosas que suelen fallar —modo, nonce, ubicación de la clave— aquí están bien.
Miraste el modo, el IV y dónde vive la clave de cada servicio. Esta verificación pide abrir el laboratorio y recorrer esos cuatro usos —incluido el almacén donde el archivo cifrado y su clave comparten carpeta— hasta el código que la auditoría dejó anotado al cerrar la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abre el laboratorio y revisa los usos de cifrado simétrico. En las notas de auditoría de la sala queda anotado un código. Escríbelo tal cual.
Formato esperado: CIF-____
Ver pista de ayuda
El código está en el archivo de notas de la auditoría del escenario, no en la configuración de cada servicio.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.