🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCómo se guarda una contraseña
3 tareas · 20 min · Principiante
En la tabla de usuarios de la clínica no viste ninguna contraseña. Eso está bien, y entender por qué —y qué debería haber en su lugar— es una de las cosas más útiles que puedes saber sobre datos.
Objetivo de la sala
En la tabla de usuarios de la clínica no viste ninguna contraseña. Eso está bien, y entender por qué —y qué debería haber en su lugar— es una de las cosas más útiles que puedes saber sobre datos.La regla es tajante y no admite matices: una contraseña nunca se guarda.
Ni en texto plano —eso lo entiende todo el mundo— ni cifrada, que es donde falla mucha gente con buena intención.
La diferencia importa:
Cifrar es reversible. Existe una llave que devuelve el original. Y si existe la llave, existe alguien que la tiene, un archivo donde vive, y un día en que se filtra junto con la base.
Resumir con una función de hash no es reversible. Se convierte la contraseña en una cadena de longitud fija, y no hay operación que devuelva el original. No es que sea difícil: es que la información se perdió por el camino.
Entonces, ¿cómo se comprueba una contraseña que no se puede recuperar? No se recupera: se repite la operación. El usuario escribe su clave, se le aplica la misma función, y se compara el resultado con lo guardado. Si coinciden, entró.
El sistema nunca sabe cuál es tu contraseña. Solo sabe reconocerla.
Responde para continuar
¿Por qué no basta con guardar la contraseña cifrada?
Ver pista de ayuda
Si existe una llave, existe alguien que la tiene.
Un resumen tiene un problema: la misma entrada da siempre el mismo resultado.
Eso suena a virtud y crea una debilidad. Si diez personas usan 123456, las diez tienen el mismo resumen guardado. Quien robe la base ve diez filas idénticas y sabe, sin romper nada, que esas diez comparten contraseña.
Y peor: existen tablas gigantes con los resúmenes ya calculados de millones de contraseñas comunes. No hay que romper nada — se busca.
La solución es la sal: un valor aleatorio distinto para cada usuario, que se añade a la contraseña antes de resumirla y se guarda al lado. Ahora las diez personas con 123456 tienen diez resúmenes distintos, y las tablas precalculadas dejan de servir porque no incluían tu sal.
Y falta una pieza más, que es la menos intuitiva: la función tiene que ser lenta a propósito.
Una función rápida permite probar millones de contraseñas por segundo contra una base robada. Las funciones que se usan para contraseñas están diseñadas para tardar — unas décimas de segundo. Para quien inicia sesión es imperceptible; para quien prueba millones, es la diferencia entre horas y siglos.
Responde para continuar
¿Para qué sirve la sal?
Ver pista de ayuda
El problema era que la misma entrada da siempre el mismo resultado.
Con esto ya puedes interpretar las noticias, que es donde esto se vuelve útil.
Cuando se filtra una base de usuarios, lo que decide la gravedad no es cuántos registros son, sino qué había en la columna de la contraseña:
| Lo que había | Qué significa |
|---|---|
| Texto plano | Todas las cuentas son de quien tenga el archivo. Y las de otros sitios donde la gente repitió la clave |
| Resumen sin sal, función rápida | Las contraseñas comunes caen en minutos con tablas precalculadas |
| Resumen con sal y función lenta | Las buenas contraseñas aguantan. Las débiles caen igual, una por una |
Fíjate en la última fila, porque es la honesta: ni la mejor forma de guardarlas salva una contraseña mala. Si la tuya es clinica2024, alguien la va a encontrar aunque esté bien guardada. Lo que hace el buen almacenamiento es comprar tiempo para que la organización avise y todos cambien la clave.
Y de ahí sale el consejo que sí sirve para el alumno como persona, no solo como profesional: lo que te protege de verdad no es tu contraseña, es no repetirla. La filtración de un foro cualquiera se convierte en un problema en tu correo solo si usabas la misma.
Ahora vuelve al archivo de configuración de la sala integradora del módulo 3. Ahí había una contraseña en texto plano, en un archivo legible por cualquiera. No era la de un usuario: era la de la base de datos entera. Y eso no tiene sal que valga.
Responde para continuar
Se filtra una base con contraseñas bien guardadas. ¿Qué significa para el usuario?
Ver pista de ayuda
Ni el mejor almacenamiento salva una contraseña mala.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la academia no funciona de forma segura.
Analíticos
Hoy no activos en la academia; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la academia; quedarán listos si los conectamos y solo si los permites.