🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTransparencia de certificados
5 tareas · 38 min · Principiante
Hasta ahora todo lo emitido era de la casa. Pero la empresa también tiene un dominio público, y cualquier autoridad pública podría emitir un certificado para él. La transparencia de certificados existe para que eso no pase desapercibido: cada emisión pública queda en registros que cualquiera puede consultar. Aldebarán Alimentos tiene un monitor que vigila esos registros y una lista de las emisiones que sí pidió. Lees las dos, las comparas con lo que declara el DNS y decides qué aparece sin que nadie lo haya pedido.
Objetivo de la sala
Hasta ahora todo lo emitido era de la casa. Pero la empresa también tiene un dominio público, y cualquier autoridad pública podría emitir un certificado para él. La transparencia de certificados existe para que eso no pase desapercibido: cada emisión pública queda en registros que cualquiera puede consultar. Aldebarán Alimentos tiene un monitor que vigila esos registros y una lista de las emisiones que sí pidió. Lees las dos, las comparas con lo que declara el DNS y decides qué aparece sin que nadie lo haya pedido.La transparencia de certificados (CT, RFC 6962) obliga a las autoridades públicas a anotar cada certificado que emiten en registros públicos, de solo añadir (append-only), que cualquiera puede consultar. Al anotarlo, el registro entrega una marca firmada (SCT) que se incluye en el certificado; navegadores como Chrome y Safari exigen esa prueba para aceptar certificados públicos. El resultado es que un certificado público que no se anota no se acepta en esos navegadores, y los que sí se anotan dejan una huella visible.
Para una empresa, la utilidad es de vigilancia: un monitor consulta esos registros buscando el nombre de su dominio, y avisa de cada certificado que aparece. Si un certificado público existe para tu dominio y nadie de la empresa lo pidió, es una señal. Los nombres internos (.local) nunca aparecen allí, porque ninguna autoridad pública los emite; lo que sí aparece es todo nombre del dominio público, incluidos los que pusiste en un certificado público y te habría gustado mantener privados.
Responde para continuar
¿Para qué sirve la transparencia de certificados a una empresa que tiene un dominio público?
Ver pista de ayuda
Es un registro público que cualquiera puede leer, no un mecanismo de cifrado ni de revocación.
La empresa guarda sus peticiones de certificados públicos en tickets de cambio. El monitor devuelve lo que los registros muestran. La diferencia entre las dos listas es la parte interesante: un certificado visto sin ticket es una emisión inesperada, y no necesariamente un ataque: puede ser un empleado que pidió algo por su cuenta, una agencia externa o un error de la autoridad. En todos los casos se investiga, y por eso el monitor existe.
Abre observacion-ct.txt y emisiones-autorizadas.txt y cruza las dos.
Responde para continuar
¿Qué nombre aparece en el monitor sin ticket de cambio? Escribe el nombre completo.
Ver pista de ayuda
En la columna «ticket» del monitor, una fila dice «ninguno».
El CAA (RFC 8659) es un registro de DNS con el que el dueño del dominio declara qué autoridades públicas pueden emitir certificados para él. Antes de emitir, una autoridad pública debe consultarlo y negarse si no figura. No es una garantía completa (el propio RFC lo dice: cumplirlo es condición necesaria, no suficiente), pero es el primer control.
Lee dominios-y-caa.txt y mira qué autoridad autoriza el registro. Después busca quién emitió el certificado inesperado. Si no coincide, hay una pregunta que responder: o la autoridad no respetó el CAA, o el CAA se cambió después. El fichero indica cuándo se tocó la zona por última vez.
Responde para continuar
¿Qué autoridad pública emitió el certificado inesperado, pese a que el CAA no la autoriza? Escribe su nombre.
Ver pista de ayuda
Compara la autoridad de la fila sin ticket con la que aparece en el registro CAA.
Un monitor bueno no solo detecta: detecta pronto. El tiempo entre la emisión y el momento en que el monitor la ve es la ventana en la que el certificado pudo usarse sin que nadie lo supiera. La CT garantiza que la emisión queda registrada, no que alguien la mire en el instante: si no hay un monitor y alguien que lea sus alertas, la transparencia no ayuda.
Calcula, con las horas de la fila inesperada (todas en UTC), cuántas horas pasaron desde que se emitió hasta que el monitor la vio.
Responde para continuar
¿Cuántas horas pasaron entre la emisión del certificado inesperado y el momento en que el monitor lo vio? Escribe el número.
Ver pista de ayuda
Resta la hora de «emitido el» a la de «visto el», contando que cambia de día.
El hallazgo se maneja sin suposiciones. La respuesta correcta no es ignorarlo (está en un registro público, no hay daño que se vea) ni revocar a ciegas. El orden: confirmar con el dueño del dominio y con los equipos si alguien lo pidió; si nadie lo hizo, pedir a la autoridad pública que lo revoque y explique cómo validó el dominio; revisar el historial de la zona DNS, porque la validación suele hacerse con un registro del dominio, y confirmar si el CAA se cambió. El certificado inesperado no se «arregla» desde la CT: la CT solo lo muestra.
Responde para continuar
¿Cómo se maneja la emisión inesperada?
Ver pista de ayuda
Investiga primero quién lo pidió y cómo se validó el dominio; no hace falta tirar lo que sí era legítimo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.