🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEnlaces anónimos, simples y seguros con TLS
5 tareas · 35 min · Principiante
Antes de pedir nada al directorio, el cliente se «enlaza» (bind): dice quién es, o no dice nada. Un enlace puede ser anónimo, simple (nombre y contraseña) o por mecanismos más fuertes, y puede viajar por un canal cifrado o sin cifrar. De esa combinación depende si una contraseña puede ser capturada en la red. Aquí lees la configuración de seguridad y el registro de enlaces de la Universidad Sumapaz y decides qué está mal y qué política lo corrige.
Objetivo de la sala
Antes de pedir nada al directorio, el cliente se «enlaza» (bind): dice quién es, o no dice nada. Un enlace puede ser anónimo, simple (nombre y contraseña) o por mecanismos más fuertes, y puede viajar por un canal cifrado o sin cifrar. De esa combinación depende si una contraseña puede ser capturada en la red. Aquí lees la configuración de seguridad y el registro de enlaces de la Universidad Sumapaz y decides qué está mal y qué política lo corrige.La RFC 4513 describe los mecanismos de autenticación de LDAP. Tres conviene distinguir. Anónimo: nombre y contraseña vacíos; el servidor no sabe quién es y aplica los permisos de lo anónimo. Simple: un nombre y una contraseña, que viajan tal cual por el canal. Sin autenticar (unauthenticated): un nombre pero con la contraseña vacía; no prueba nada sobre quien lo envía, y el estándar dice que el servidor debería rechazarlo por defecto.
Este último es una trampa clásica: una aplicación mal escrita que deja la contraseña en blanco puede parecer que «inició sesión» si el servidor lo acepta. Abre la configuración de seguridad del directorio.
ls enlaces
cat enlaces/configuracion-de-seguridad.txt
cat enlaces/como-leer-el-registro.txt
Responde para continuar
Un cliente envía un nombre de usuario y deja la contraseña vacía. ¿Qué es eso y qué debe hacer el servidor?
Un enlace simple envía la contraseña tal cual. Si el canal no está cifrado, cualquiera que pueda ver ese tráfico la ve. Por eso la RFC 4513 pide que los servidores que aceptan contraseñas exijan TLS o rechacen el enlace. LDAP admite dos maneras de protegerse: iniciar TLS sobre la conexión ordinaria (StartTLS) o usar un puerto cifrado desde el primer byte (ldaps, que en la configuración está en el 636).
En el registro, la columna canal dice cuál se usó: claro, starttls o ldaps.
cat enlaces/registro-de-enlaces.csv
Responde para continuar
¿Qué cuenta de servicio hizo un enlace simple, con contraseña, por un canal sin cifrar?
El enlace anónimo no es un fallo por sí mismo: la configuración de la universidad permite lectura anónima de las unidades de departamentos, por ejemplo para una página pública. Lo que se revisa es cuánto se usa, desde dónde y qué más podría leer. Para medirlo hay que contar solo los enlaces anónimos que tuvieron éxito (resultado 0); los de otro tipo, aunque no lleven contraseña, son otra cosa.
Responde para continuar
¿Cuántos enlaces anónimos terminaron con éxito en el registro?
El servidor de la universidad rechaza los enlaces con nombre y sin contraseña. Que el rechazo ocurra es buena señal, pero un intento así sigue siendo un hallazgo: una aplicación o una persona está enviando algo mal formado o probando si el servidor lo acepta. El registro dice con qué código resultó.
Responde para continuar
¿Desde qué dirección llegó el enlace con nombre y sin contraseña?
Mira ahora la tabla de aplicaciones. La aplicación del hallazgo de la tarea 2 declara usar un método cifrado y el registro muestra otra cosa: lo declarado y lo real no coinciden, y la configuración del servidor permite que así sea porque no exige nada.
cat enlaces/aplicaciones.csv
La corrección no está en cambiar la contraseña cada semana ni en prohibir lo anónimo: está en que el servidor no acepte contraseñas por un canal que no las protege.
Responde para continuar
¿Qué política corrige el hallazgo de la contraseña enviada sin cifrar?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.