Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

TLS, qué negocia y qué falla

5 tareas · 25 min · Principiante

TLS es donde se juntan todas las piezas anteriores: en el saludo, cliente y servidor acuerdan una versión del protocolo y un conjunto de algoritmos, usan el certificado para autenticar y el asimétrico para pactar una clave simétrica de sesión, y a partir de ahí cifran el tráfico con esa clave rápida. La matemática está resuelta; lo que se sigue viendo fallar es la configuración: versiones viejas que nadie apagó, tráfico interno que se deja en claro «porque es de fiar», y tramos detrás del balanceador que se dan por seguros. En CifraLab revisas cómo está puesto TLS en cada servicio.

0 de 5 · 0%

Objetivo de la sala

TLS es donde se juntan todas las piezas anteriores: en el saludo, cliente y servidor acuerdan una versión del protocolo y un conjunto de algoritmos, usan el certificado para autenticar y el asimétrico para pactar una clave simétrica de sesión, y a partir de ahí cifran el tráfico con esa clave rápida. La matemática está resuelta; lo que se sigue viendo fallar es la configuración: versiones viejas que nadie apagó, tráfico interno que se deja en claro «porque es de fiar», y tramos detrás del balanceador que se dan por seguros. En CifraLab revisas cómo está puesto TLS en cada servicio.

Antes de cifrar nada, TLS negocia: el cliente propone versiones y algoritmos, el servidor elige, se valida el certificado del servidor y se acuerda una clave simétrica de sesión que cifrará el resto de la conversación. Entender esto ordena los fallos: si el servidor admite versiones viejas, la negociación puede caer en una insegura; si el certificado no se valida bien, la autenticación falla; si la clave de sesión se acuerda mal, todo lo demás se cae. No hace falta saber la matemática del intercambio para auditar el uso: basta saber qué se decide en ese saludo y qué pasa si se decide mal.

Saber que TLS acuerda versión, algoritmos, identidad y clave de sesión es lo que permite leer dónde se rompe.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En el saludo de TLS, ¿qué acuerdan cliente y servidor antes de cifrar el tráfico?

Ver pista de ayuda

Versión, algoritmos, identidad por certificado y una clave de sesión. Si algo de eso se acuerda mal, el resto se cae.

Un servicio de CifraLab sigue aceptando TLS 1.0 y 1.1, y conjuntos de algoritmos antiguos, «por compatibilidad». Esas versiones tienen debilidades conocidas, y admitirlas permite que un atacante en medio fuerce la negociación hacia la más débil que el servidor acepte. El arreglo es fijar un mínimo de TLS 1.2 —mejor 1.3— y retirar los algoritmos obsoletos de la lista aceptada. La compatibilidad con clientes antiguos casi nunca justifica dejar abierta una versión que se sabe rota; si algún cliente la necesita, ese es el problema a resolver, no la excusa para bajar el mínimo de todos.

El fallo no está en TLS: está en dejar viva una versión que el protocolo ya dejó atrás.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Un servicio acepta TLS 1.0 y 1.1 «por compatibilidad». ¿Cuál es el arreglo?

Ver pista de ayuda

Si el servidor admite una versión rota, un atacante empuja la negociación hacia ella. Se sube el mínimo.

Entre dos microservicios de CifraLab, dentro de la misma red privada, el tráfico va sin cifrar: se cifra solo lo que sale a internet, porque «lo de dentro es de fiar». Esa suposición es la que aprovecha un atacante que ya entró: una vez dentro de la red, escucha el tráfico este-oeste en claro y cosecha datos y credenciales que viajan entre servicios. El arreglo es cifrar también dentro —TLS entre servicios, o TLS mutuo (mTLS) donde además cada extremo se autentica—. La red interna no es un perímetro de confianza; es solo otra red donde alguien puede estar.

El fallo de uso es asumir que «interno» equivale a «seguro», y dejar sin cifrar justo donde un intruso ya está.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Entre microservicios de la red interna el tráfico va sin cifrar «porque es de fiar». ¿Es correcto?

Ver pista de ayuda

«Interno» no es «seguro». Quien ya entró escucha el tráfico este-oeste; hay que cifrarlo igual.

En CifraLab el balanceador termina TLS —descifra ahí— y reenvía la petición al servidor de aplicación por HTTP en claro, dentro de la red de la nube, dándolo por seguro. Terminar TLS en el borde es normal; dejar el tramo del balanceador al backend sin cifrar es el hueco: en ese salto el dato viaja legible, y cualquiera con visibilidad de esa red lo lee. El arreglo es re-cifrar del balanceador al backend —TLS de extremo a extremo— o, como mínimo, garantizar que ese tramo va cifrado. «Dentro de la nube» no es lo mismo que «cifrado».

Es el mismo error que el tráfico interno, disfrazado de detalle de infraestructura: un tramo que se supone seguro y viaja en claro.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El balanceador termina TLS y reenvía al backend por HTTP en claro dentro de la nube. ¿Cuál es el arreglo?

Ver pista de ayuda

El dato va legible del balanceador al backend. «Dentro de la nube» no es «cifrado»: se cifra también ese salto.

Leíste la política de versiones, el tráfico interno en claro y el tramo del balanceador al backend. Abre el laboratorio, recorre esas tres configuraciones de TLS y lee el código que la auditoría anotó al cerrar la sala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el laboratorio y revisa la configuración de TLS. En las notas de auditoría de la sala queda anotado un código. Escríbelo tal cual.

Formato esperado: CIF-____

Ver pista de ayuda

El código está en el archivo de notas de la auditoría del escenario, no en la política ni en la configuración de red.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad