🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCómo se guarda una contraseña, con hash, sal y coste
5 tareas · 40 min · Principiante
Un sistema nunca debería guardar la contraseña: guarda una huella que sirve para comprobarla. De cómo se calcule esa huella depende cuánto tarda un atacante, con la base robada, en recuperar las contraseñas. En Textiles Paramillo revisaron seis sistemas y anotaron el esquema, la sal y los parámetros de cada uno. Tu trabajo es leer esa tabla, medirla contra una referencia y redactar un hallazgo sin copiar ni un solo resumen.
Objetivo de la sala
Un sistema nunca debería guardar la contraseña: guarda una huella que sirve para comprobarla. De cómo se calcule esa huella depende cuánto tarda un atacante, con la base robada, en recuperar las contraseñas. En Textiles Paramillo revisaron seis sistemas y anotaron el esquema, la sal y los parámetros de cada uno. Tu trabajo es leer esa tabla, medirla contra una referencia y redactar un hallazgo sin copiar ni un solo resumen.Un resumen (hash) convierte la contraseña en una huella de la que no se puede volver atrás. Sin más, dos personas con la misma contraseña tendrían la misma huella, y un atacante con tablas de huellas ya calculadas las reconocería de golpe. La sal es un valor aleatorio, distinto para cada usuario, que se mezcla con la contraseña antes de calcular la huella. La guía del NIST pide una sal de al menos 32 bits; las bibliotecas modernas la generan y la guardan solas.
La sal no es un secreto: se guarda junto a la huella. Su trabajo es que cada contraseña haya que atacarla por separado.
Responde para continuar
¿Para qué sirve una sal única por usuario?
El peor caso no es un resumen débil: es no tener resumen. Si el campo se guarda legible, cualquiera con lectura de la base, una copia de respaldo o una consulta mal protegida ve todas las contraseñas de una vez. Mira la tabla almacen y reporta el sistema que lo hace.
Responde para continuar
¿Qué sistema de Paramillo guarda las contraseñas en texto plano?
Un esquema de almacenamiento de contraseñas es deliberadamente lento. Eso no molesta a quien entra una vez, pero multiplica el costo de quien prueba millones de combinaciones. La hoja de referencia de OWASP fija mínimos: para bcrypt, un factor de trabajo de al menos 10 (y ojo, solo procesa los primeros 72 bytes de la contraseña); para Argon2id, 19 MiB de memoria, 2 iteraciones y 1 de paralelismo; para PBKDF2 con HMAC-SHA256, 600000 iteraciones. Están en la tabla referencia_owasp.
Compara con el sistema de nómina, que usa bcrypt, y reporta el factor que tiene.
Responde para continuar
¿Qué factor de trabajo de bcrypt usa erp-nomina?
Dos sistemas guardan un resumen rápido sin sal: MD5 y SHA-1 de una sola pasada, que no son esquemas pensados para contraseñas. Para dimensionar el hallazgo no basta con nombrarlos; el dueño del riesgo quiere saber a cuántas personas afecta. Suma los usuarios de los sistemas que guardan un resumen sin sal. El texto plano de bodega-pedidos es otro hallazgo y no se suma aquí.
Responde para continuar
¿Cuántos usuarios hay en total en los sistemas que guardan un resumen sin sal?
La evidencia de una revisión de almacenamiento es la configuración, no el contenido. El hallazgo dice qué esquema usa el sistema, con qué parámetros y si hay sal, y cuántas personas afecta. Copiar resúmenes o contraseñas al informe convierte el informe en una nueva fuga. La tabla modelo_de_hallazgo muestra qué va en cada campo.
Responde para continuar
¿Qué evidencia incluye el hallazgo sobre un sistema con almacenamiento débil?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.