Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Transparencia de certificados

5 tareas · 38 min · Principiante

Hasta ahora todo lo emitido era de la casa. Pero la empresa también tiene un dominio público, y cualquier autoridad pública podría emitir un certificado para él. La transparencia de certificados existe para que eso no pase desapercibido: cada emisión pública queda en registros que cualquiera puede consultar. Aldebarán Alimentos tiene un monitor que vigila esos registros y una lista de las emisiones que sí pidió. Lees las dos, las comparas con lo que declara el DNS y decides qué aparece sin que nadie lo haya pedido.

0 de 5 · 0%

Objetivo de la sala

Hasta ahora todo lo emitido era de la casa. Pero la empresa también tiene un dominio público, y cualquier autoridad pública podría emitir un certificado para él. La transparencia de certificados existe para que eso no pase desapercibido: cada emisión pública queda en registros que cualquiera puede consultar. Aldebarán Alimentos tiene un monitor que vigila esos registros y una lista de las emisiones que sí pidió. Lees las dos, las comparas con lo que declara el DNS y decides qué aparece sin que nadie lo haya pedido.

La transparencia de certificados (CT, RFC 6962) obliga a las autoridades públicas a anotar cada certificado que emiten en registros públicos, de solo añadir (append-only), que cualquiera puede consultar. Al anotarlo, el registro entrega una marca firmada (SCT) que se incluye en el certificado; navegadores como Chrome y Safari exigen esa prueba para aceptar certificados públicos. El resultado es que un certificado público que no se anota no se acepta en esos navegadores, y los que sí se anotan dejan una huella visible.

Para una empresa, la utilidad es de vigilancia: un monitor consulta esos registros buscando el nombre de su dominio, y avisa de cada certificado que aparece. Si un certificado público existe para tu dominio y nadie de la empresa lo pidió, es una señal. Los nombres internos (.local) nunca aparecen allí, porque ninguna autoridad pública los emite; lo que sí aparece es todo nombre del dominio público, incluidos los que pusiste en un certificado público y te habría gustado mantener privados.

Responde para continuar

¿Para qué sirve la transparencia de certificados a una empresa que tiene un dominio público?

Ver pista de ayuda

Es un registro público que cualquiera puede leer, no un mecanismo de cifrado ni de revocación.

La empresa guarda sus peticiones de certificados públicos en tickets de cambio. El monitor devuelve lo que los registros muestran. La diferencia entre las dos listas es la parte interesante: un certificado visto sin ticket es una emisión inesperada, y no necesariamente un ataque: puede ser un empleado que pidió algo por su cuenta, una agencia externa o un error de la autoridad. En todos los casos se investiga, y por eso el monitor existe.

Abre observacion-ct.txt y emisiones-autorizadas.txt y cruza las dos.

Responde para continuar

¿Qué nombre aparece en el monitor sin ticket de cambio? Escribe el nombre completo.

Ver pista de ayuda

En la columna «ticket» del monitor, una fila dice «ninguno».

El CAA (RFC 8659) es un registro de DNS con el que el dueño del dominio declara qué autoridades públicas pueden emitir certificados para él. Antes de emitir, una autoridad pública debe consultarlo y negarse si no figura. No es una garantía completa (el propio RFC lo dice: cumplirlo es condición necesaria, no suficiente), pero es el primer control.

Lee dominios-y-caa.txt y mira qué autoridad autoriza el registro. Después busca quién emitió el certificado inesperado. Si no coincide, hay una pregunta que responder: o la autoridad no respetó el CAA, o el CAA se cambió después. El fichero indica cuándo se tocó la zona por última vez.

Responde para continuar

¿Qué autoridad pública emitió el certificado inesperado, pese a que el CAA no la autoriza? Escribe su nombre.

Ver pista de ayuda

Compara la autoridad de la fila sin ticket con la que aparece en el registro CAA.

Un monitor bueno no solo detecta: detecta pronto. El tiempo entre la emisión y el momento en que el monitor la ve es la ventana en la que el certificado pudo usarse sin que nadie lo supiera. La CT garantiza que la emisión queda registrada, no que alguien la mire en el instante: si no hay un monitor y alguien que lea sus alertas, la transparencia no ayuda.

Calcula, con las horas de la fila inesperada (todas en UTC), cuántas horas pasaron desde que se emitió hasta que el monitor la vio.

Responde para continuar

¿Cuántas horas pasaron entre la emisión del certificado inesperado y el momento en que el monitor lo vio? Escribe el número.

Ver pista de ayuda

Resta la hora de «emitido el» a la de «visto el», contando que cambia de día.

El hallazgo se maneja sin suposiciones. La respuesta correcta no es ignorarlo (está en un registro público, no hay daño que se vea) ni revocar a ciegas. El orden: confirmar con el dueño del dominio y con los equipos si alguien lo pidió; si nadie lo hizo, pedir a la autoridad pública que lo revoque y explique cómo validó el dominio; revisar el historial de la zona DNS, porque la validación suele hacerse con un registro del dominio, y confirmar si el CAA se cambió. El certificado inesperado no se «arregla» desde la CT: la CT solo lo muestra.

Responde para continuar

¿Cómo se maneja la emisión inesperada?

Ver pista de ayuda

Investiga primero quién lo pidió y cómo se validó el dominio; no hace falta tirar lo que sí era legítimo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad