Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cifrado simétrico, modos y el IV

5 tareas · 25 min · Principiante

El cifrado simétrico usa la misma clave para cifrar y descifrar, y es lo que protege el grueso de los datos: discos, bases, archivos. La matemática está resuelta —AES no se rompe— así que aquí no falla el algoritmo, falla cómo se envuelve: el modo que se elige, el vector de inicialización que se reutiliza, y dónde se guarda la clave. En CifraLab varios servicios cifran con AES. Tu trabajo es mirar el modo, el IV y la ubicación de la clave, y decir si el uso protege de verdad o solo lo parece.

0 de 5 · 0%

Objetivo de la sala

El cifrado simétrico usa la misma clave para cifrar y descifrar, y es lo que protege el grueso de los datos: discos, bases, archivos. La matemática está resuelta —AES no se rompe— así que aquí no falla el algoritmo, falla cómo se envuelve: el modo que se elige, el vector de inicialización que se reutiliza, y dónde se guarda la clave. En CifraLab varios servicios cifran con AES. Tu trabajo es mirar el modo, el IV y la ubicación de la clave, y decir si el uso protege de verdad o solo lo parece.

Un servicio cifra registros con AES en modo ECB. ECB cifra cada bloque por separado con la misma clave, así que bloques de texto plano idénticos producen bloques cifrados idénticos: el patrón del dato se transparenta a través del cifrado. Con datos estructurados y repetitivos —una imagen, una tabla con valores que se repiten— se ve la forma del original sin descifrar nada. El arreglo es usar un modo autenticado como AES-GCM, que además de ocultar el patrón detecta cualquier alteración. ECB no debería usarse para datos reales.

El fallo no es AES: es el modo, que convierte un buen algoritmo en un cifrado que filtra la forma de lo que oculta.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Un servicio cifra datos con AES en modo ECB. ¿Cuál es el fallo y su arreglo?

Ver pista de ayuda

Bloques iguales de entrada dan bloques iguales de salida. El dibujo del dato sobrevive al cifrado.

Otro servicio cifra mensajes con AES-GCM, que es un modo correcto, pero reutiliza el mismo vector de inicialización —el nonce— en todos los mensajes. En GCM el nonce tiene que ser único por cada cifrado con la misma clave: repetirlo es catastrófico. Con dos mensajes bajo el mismo nonce y la misma clave, se filtra información sobre el texto plano y, peor aún, se puede romper la clave de autenticación del modo y falsificar mensajes. El arreglo es generar un nonce único por mensaje —normalmente aleatorio con un generador criptográfico, o un contador que nunca se repita— y nunca reciclarlo.

Este es el «reutilizar un valor que debía ser único» del que habla la ruta: el algoritmo es correcto, el error es alimentarlo dos veces con el mismo nonce.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Un servicio usa AES-GCM pero repite el mismo nonce en todos los mensajes. ¿Por qué es grave y cómo se arregla?

Ver pista de ayuda

En GCM el nonce debe ser único por clave. Repetirlo no solo filtra texto: rompe la autenticación del modo.

En un almacenamiento de CifraLab está el archivo cifrado y, en la misma carpeta, un archivo con la clave AES que lo cifra. El cifrado es correcto —buen algoritmo, buen modo, nonce único— y aun así no protege nada: quien llega al dato cifrado llega a la clave en el mismo sitio. Guardar la clave junto al dato es como cerrar una caja y pegar la llave encima. El arreglo es separar la clave del dato: guardarla en un servicio de gestión de claves (KMS, Key Vault) y que el servicio la use por referencia, con permisos propios, sin que viva al lado de lo que protege.

El uso está mal aunque cada pieza criptográfica sea correcta: la protección la anula la ubicación de la clave.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El archivo cifrado y la clave que lo descifra están en la misma carpeta. ¿Es correcto?

Ver pista de ayuda

Cerrar la caja y pegar la llave encima no cierra nada. La clave vive lejos del dato.

Un servicio de CifraLab cifra su base con AES-256-GCM, genera un nonce aleatorio por operación con un generador criptográfico, y guarda la clave en el servicio de gestión de claves de la nube, al que accede por identidad y no por una copia local. Eso es correcto en las tres cosas que suelen fallar: el modo autentica, el nonce es único, y la clave está lejos del dato. No hay nada que arreglar. Marcarlo como problema por costumbre sería el error contrario: un informe que no distingue el uso bueno del malo no orienta a nadie.

Modo autenticado, nonce único y clave separada: es exactamente el patrón correcto de cifrado simétrico.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Un servicio cifra con AES-256-GCM, nonce aleatorio por operación y clave en el gestor de claves accedida por identidad. ¿Cómo lo registras?

Ver pista de ayuda

Las tres cosas que suelen fallar —modo, nonce, ubicación de la clave— aquí están bien.

Miraste el modo, el IV y dónde vive la clave de cada servicio. Esta verificación pide abrir el laboratorio y recorrer esos cuatro usos —incluido el almacén donde el archivo cifrado y su clave comparten carpeta— hasta el código que la auditoría dejó anotado al cerrar la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el laboratorio y revisa los usos de cifrado simétrico. En las notas de auditoría de la sala queda anotado un código. Escríbelo tal cual.

Formato esperado: CIF-____

Ver pista de ayuda

El código está en el archivo de notas de la auditoría del escenario, no en la configuración de cada servicio.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad