🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTLS, qué negocia y qué falla
5 tareas · 25 min · Principiante
TLS es donde se juntan todas las piezas anteriores: en el saludo, cliente y servidor acuerdan una versión del protocolo y un conjunto de algoritmos, usan el certificado para autenticar y el asimétrico para pactar una clave simétrica de sesión, y a partir de ahí cifran el tráfico con esa clave rápida. La matemática está resuelta; lo que se sigue viendo fallar es la configuración: versiones viejas que nadie apagó, tráfico interno que se deja en claro «porque es de fiar», y tramos detrás del balanceador que se dan por seguros. En CifraLab revisas cómo está puesto TLS en cada servicio.
Objetivo de la sala
TLS es donde se juntan todas las piezas anteriores: en el saludo, cliente y servidor acuerdan una versión del protocolo y un conjunto de algoritmos, usan el certificado para autenticar y el asimétrico para pactar una clave simétrica de sesión, y a partir de ahí cifran el tráfico con esa clave rápida. La matemática está resuelta; lo que se sigue viendo fallar es la configuración: versiones viejas que nadie apagó, tráfico interno que se deja en claro «porque es de fiar», y tramos detrás del balanceador que se dan por seguros. En CifraLab revisas cómo está puesto TLS en cada servicio.Antes de cifrar nada, TLS negocia: el cliente propone versiones y algoritmos, el servidor elige, se valida el certificado del servidor y se acuerda una clave simétrica de sesión que cifrará el resto de la conversación. Entender esto ordena los fallos: si el servidor admite versiones viejas, la negociación puede caer en una insegura; si el certificado no se valida bien, la autenticación falla; si la clave de sesión se acuerda mal, todo lo demás se cae. No hace falta saber la matemática del intercambio para auditar el uso: basta saber qué se decide en ese saludo y qué pasa si se decide mal.
Saber que TLS acuerda versión, algoritmos, identidad y clave de sesión es lo que permite leer dónde se rompe.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En el saludo de TLS, ¿qué acuerdan cliente y servidor antes de cifrar el tráfico?
Ver pista de ayuda
Versión, algoritmos, identidad por certificado y una clave de sesión. Si algo de eso se acuerda mal, el resto se cae.
Un servicio de CifraLab sigue aceptando TLS 1.0 y 1.1, y conjuntos de algoritmos antiguos, «por compatibilidad». Esas versiones tienen debilidades conocidas, y admitirlas permite que un atacante en medio fuerce la negociación hacia la más débil que el servidor acepte. El arreglo es fijar un mínimo de TLS 1.2 —mejor 1.3— y retirar los algoritmos obsoletos de la lista aceptada. La compatibilidad con clientes antiguos casi nunca justifica dejar abierta una versión que se sabe rota; si algún cliente la necesita, ese es el problema a resolver, no la excusa para bajar el mínimo de todos.
El fallo no está en TLS: está en dejar viva una versión que el protocolo ya dejó atrás.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un servicio acepta TLS 1.0 y 1.1 «por compatibilidad». ¿Cuál es el arreglo?
Ver pista de ayuda
Si el servidor admite una versión rota, un atacante empuja la negociación hacia ella. Se sube el mínimo.
Entre dos microservicios de CifraLab, dentro de la misma red privada, el tráfico va sin cifrar: se cifra solo lo que sale a internet, porque «lo de dentro es de fiar». Esa suposición es la que aprovecha un atacante que ya entró: una vez dentro de la red, escucha el tráfico este-oeste en claro y cosecha datos y credenciales que viajan entre servicios. El arreglo es cifrar también dentro —TLS entre servicios, o TLS mutuo (mTLS) donde además cada extremo se autentica—. La red interna no es un perímetro de confianza; es solo otra red donde alguien puede estar.
El fallo de uso es asumir que «interno» equivale a «seguro», y dejar sin cifrar justo donde un intruso ya está.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Entre microservicios de la red interna el tráfico va sin cifrar «porque es de fiar». ¿Es correcto?
Ver pista de ayuda
«Interno» no es «seguro». Quien ya entró escucha el tráfico este-oeste; hay que cifrarlo igual.
En CifraLab el balanceador termina TLS —descifra ahí— y reenvía la petición al servidor de aplicación por HTTP en claro, dentro de la red de la nube, dándolo por seguro. Terminar TLS en el borde es normal; dejar el tramo del balanceador al backend sin cifrar es el hueco: en ese salto el dato viaja legible, y cualquiera con visibilidad de esa red lo lee. El arreglo es re-cifrar del balanceador al backend —TLS de extremo a extremo— o, como mínimo, garantizar que ese tramo va cifrado. «Dentro de la nube» no es lo mismo que «cifrado».
Es el mismo error que el tráfico interno, disfrazado de detalle de infraestructura: un tramo que se supone seguro y viaja en claro.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El balanceador termina TLS y reenvía al backend por HTTP en claro dentro de la nube. ¿Cuál es el arreglo?
Ver pista de ayuda
El dato va legible del balanceador al backend. «Dentro de la nube» no es «cifrado»: se cifra también ese salto.
Leíste la política de versiones, el tráfico interno en claro y el tramo del balanceador al backend. Abre el laboratorio, recorre esas tres configuraciones de TLS y lee el código que la auditoría anotó al cerrar la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abre el laboratorio y revisa la configuración de TLS. En las notas de auditoría de la sala queda anotado un código. Escríbelo tal cual.
Formato esperado: CIF-____
Ver pista de ayuda
El código está en el archivo de notas de la auditoría del escenario, no en la política ni en la configuración de red.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.