Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

FIDO2 y WebAuthn a nivel de concepto, y qué son las passkeys

5 tareas · 40 min · Principiante

No necesitas programar WebAuthn para defenderlo; necesitas entender qué guarda cada parte y qué dice el registro de credenciales de tu organización. Calasanz exportó las credenciales FIDO2 de su proveedor de identidad y tiene una regla escrita sobre cuáles valen para cuentas de administración. Lees la regla y la exportación, y las cruzas.

0 de 5 · 0%

Objetivo de la sala

No necesitas programar WebAuthn para defenderlo; necesitas entender qué guarda cada parte y qué dice el registro de credenciales de tu organización. Calasanz exportó las credenciales FIDO2 de su proveedor de identidad y tiene una regla escrita sobre cuáles valen para cuentas de administración. Lees la regla y la exportación, y las cruzas.

FIDO2 es el conjunto de estándares de la FIDO Alliance; su parte web es WebAuthn, una recomendación del W3C (el Nivel 2 se publicó el 8 de abril de 2021). Al registrar una credencial, el autenticador (una llave física, el teléfono, el portátil) crea un par de claves. La clave privada se queda dentro del autenticador y no sale; el servicio recibe y guarda solo la clave pública. Al entrar, el servicio envía un desafío, el autenticador lo firma tras comprobar a la persona (PIN o biometría), y el servicio verifica la firma con la clave pública.

Por eso no hay secreto compartido que robar de la base de datos del servicio, ni nada que la persona teclee y pueda entregar a otro: lo único que viaja es una firma de ese desafío.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En el registro de una credencial FIDO2, ¿qué recibe y guarda el servicio?

Cada credencial se crea para un «relying party» (el sitio que la pide) y se identifica con su RP ID, que según la especificación debe ser el dominio efectivo del origen o un sufijo registrable de él. Es lo que impide que un dominio sondee credenciales de otro. Cuando una persona entra, el navegador solo ofrece las credenciales cuyo RP ID encaja con el dominio de la página; en una imitación, no hay ninguna.

Otras dos palabras que salen en los registros: una credencial descubrible (antes llamada «clave residente») se puede usar sin que el sitio diga cuál es, y es la base de entrar sin escribir ni el usuario. Y la verificación de la persona (PIN o biometría) es más que la presencia, que es solo tocar el dispositivo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Para qué sirve el RP ID de una credencial?

Una passkey es una credencial FIDO descubrible. Puede ser sincronizada (el proveedor del teléfono o del gestor la replica entre los dispositivos de la persona: cómoda, se recupera al cambiar de móvil) o estar ligada a un dispositivo (una llave física: no se copia a ningún lado). Las dos resisten al phishing por la misma razón, la atadura al dominio, pero se diferencian en dónde vive la clave.

NIST, en SP 800-63B-4, admite autenticadores sincronizables hasta el nivel AAL2; para el nivel AAL3 solo valen claves no exportables. La regla interna de Calasanz traduce eso a su medida: las cuentas de administración solo usan credenciales no sincronizables. Abre regla-interna.txt y credenciales-registradas.txt y cuenta cuántas credenciales de cuentas del grupo administración incumplen esa regla.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Cuántas credenciales sincronizables hay en cuentas del grupo administración?

La regla 1 de Calasanz dice que toda credencial de personal debe llevar el RP ID del proveedor de identidad de producción. Una credencial con otro RP ID no es un fallo de seguridad: simplemente no se ofrecerá en el sitio de producción, y suele ser un resto de pruebas. Pero conviene saberlo, porque la persona cree que tiene «una llave registrada» y puede quedarse sin acceso el día que dependa de ella.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué RP ID de la exportación no es el de producción?

La exportación tiene filas con passkeys sincronizadas en cuentas de administración y filas de compras con ambas cosas, passkey y llave física. No es lo mismo para cada grupo: en compras la comodidad de la passkey sincronizada pesa más que el riesgo, y la llave física hace de respaldo; en administración la regla escrita elige la clave que no sale del dispositivo, a costa de más trabajo si se pierde.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Qué se gana y qué se pierde con una passkey sincronizada frente a una llave física?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build 733482

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad