Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cómo se guarda una contraseña, con hash, sal y coste

5 tareas · 40 min · Principiante

Un sistema nunca debería guardar la contraseña: guarda una huella que sirve para comprobarla. De cómo se calcule esa huella depende cuánto tarda un atacante, con la base robada, en recuperar las contraseñas. En Textiles Paramillo revisaron seis sistemas y anotaron el esquema, la sal y los parámetros de cada uno. Tu trabajo es leer esa tabla, medirla contra una referencia y redactar un hallazgo sin copiar ni un solo resumen.

0 de 5 · 0%

Objetivo de la sala

Un sistema nunca debería guardar la contraseña: guarda una huella que sirve para comprobarla. De cómo se calcule esa huella depende cuánto tarda un atacante, con la base robada, en recuperar las contraseñas. En Textiles Paramillo revisaron seis sistemas y anotaron el esquema, la sal y los parámetros de cada uno. Tu trabajo es leer esa tabla, medirla contra una referencia y redactar un hallazgo sin copiar ni un solo resumen.

Un resumen (hash) convierte la contraseña en una huella de la que no se puede volver atrás. Sin más, dos personas con la misma contraseña tendrían la misma huella, y un atacante con tablas de huellas ya calculadas las reconocería de golpe. La sal es un valor aleatorio, distinto para cada usuario, que se mezcla con la contraseña antes de calcular la huella. La guía del NIST pide una sal de al menos 32 bits; las bibliotecas modernas la generan y la guardan solas.

La sal no es un secreto: se guarda junto a la huella. Su trabajo es que cada contraseña haya que atacarla por separado.

Responde para continuar

¿Para qué sirve una sal única por usuario?

El peor caso no es un resumen débil: es no tener resumen. Si el campo se guarda legible, cualquiera con lectura de la base, una copia de respaldo o una consulta mal protegida ve todas las contraseñas de una vez. Mira la tabla almacen y reporta el sistema que lo hace.

Responde para continuar

¿Qué sistema de Paramillo guarda las contraseñas en texto plano?

Un esquema de almacenamiento de contraseñas es deliberadamente lento. Eso no molesta a quien entra una vez, pero multiplica el costo de quien prueba millones de combinaciones. La hoja de referencia de OWASP fija mínimos: para bcrypt, un factor de trabajo de al menos 10 (y ojo, solo procesa los primeros 72 bytes de la contraseña); para Argon2id, 19 MiB de memoria, 2 iteraciones y 1 de paralelismo; para PBKDF2 con HMAC-SHA256, 600000 iteraciones. Están en la tabla referencia_owasp.

Compara con el sistema de nómina, que usa bcrypt, y reporta el factor que tiene.

Responde para continuar

¿Qué factor de trabajo de bcrypt usa erp-nomina?

Dos sistemas guardan un resumen rápido sin sal: MD5 y SHA-1 de una sola pasada, que no son esquemas pensados para contraseñas. Para dimensionar el hallazgo no basta con nombrarlos; el dueño del riesgo quiere saber a cuántas personas afecta. Suma los usuarios de los sistemas que guardan un resumen sin sal. El texto plano de bodega-pedidos es otro hallazgo y no se suma aquí.

Responde para continuar

¿Cuántos usuarios hay en total en los sistemas que guardan un resumen sin sal?

La evidencia de una revisión de almacenamiento es la configuración, no el contenido. El hallazgo dice qué esquema usa el sistema, con qué parámetros y si hay sal, y cuántas personas afecta. Copiar resúmenes o contraseñas al informe convierte el informe en una nueva fuga. La tabla modelo_de_hallazgo muestra qué va en cada campo.

Responde para continuar

¿Qué evidencia incluye el hallazgo sobre un sistema con almacenamiento débil?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad