Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Contraseñas filtradas y cómo se revisan

5 tareas · 40 min · Principiante

Una contraseña larga que ya apareció en una filtración pública deja de ser secreta: cualquiera puede probarla. Por eso la guía pide comparar cada contraseña nueva con listas de contraseñas conocidas. Textiles Paramillo puso un validador que lo hace al crear o cambiar una contraseña, y su registro guarda longitud, resultado y motivo, nunca la contraseña. Vas a leer ese registro y a reportar lo que enseña sin tocar ningún valor.

0 de 5 · 0%

Objetivo de la sala

Una contraseña larga que ya apareció en una filtración pública deja de ser secreta: cualquiera puede probarla. Por eso la guía pide comparar cada contraseña nueva con listas de contraseñas conocidas. Textiles Paramillo puso un validador que lo hace al crear o cambiar una contraseña, y su registro guarda longitud, resultado y motivo, nunca la contraseña. Vas a leer ese registro y a reportar lo que enseña sin tocar ningún valor.

Comparar con un corpus de filtraciones plantea una pregunta incómoda: ¿hay que enviar la contraseña a un tercero para saber si está filtrada? No. El servicio de contraseñas filtradas más conocido usa una técnica llamada k-anonimato: el cliente calcula el resumen SHA-1 de la contraseña, envía solo los 5 primeros caracteres y recibe los finales de todos los resúmenes que comparten ese comienzo. La comparación completa se hace en el servidor de quien consulta.

La tabla servicio_consulta lo resume para Paramillo.

Responde para continuar

Al consultar el servicio de contraseñas filtradas, ¿qué se envía?

El validador de Paramillo comprueba cuatro fuentes (tabla fuentes_bloqueo) y deja un renglón por cada intento en validaciones. Para medir cuánto sirve la lista de filtraciones hay que contar los rechazos cuyo motivo es ese. El conteo no lo da una celda: se hace sobre el registro.

Responde para continuar

¿Cuántas contraseñas rechazó el validador por aparecer en filtraciones públicas?

Una lista de bloqueo solo protege si se mantiene. El corpus de filtraciones se actualiza fuera de la empresa; las listas propias, como los términos de la empresa, dependen de que alguien las edite cuando cambian marcas, sedes o productos. Revisa la fecha de la última actualización de cada fuente y reporta la más antigua.

Responde para continuar

¿Qué fuente de bloqueo lleva más tiempo sin actualizarse? Escribe su nombre en la columna origen.

Dos rechazos se debieron a que la persona usó su propio nombre de usuario dentro de la contraseña. Uno de ellos era de las más largas del registro, y aun así fue rechazado. La longitud ayuda, pero no salva una contraseña predecible o derivada de datos públicos de la cuenta.

Consulta los rechazos por ese motivo y reporta la cuenta del intento más largo.

Responde para continuar

¿Qué cuenta fue rechazada por contener su propio nombre de usuario con la contraseña más larga?

El mensaje de rechazo tiene que servir a la persona sin contar de más. Debe decir por qué se rechazó, para que no pruebe una variante igual de conocida, y pedir otra contraseña. No debe mostrar la lista, ni la contraseña de nadie, ni sugerir que el problema es de la persona.

Responde para continuar

¿Qué mensaje es el adecuado cuando una contraseña nueva aparece en filtraciones?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad