🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFIDO2 y WebAuthn a nivel de concepto, y qué son las passkeys
5 tareas · 40 min · Principiante
No necesitas programar WebAuthn para defenderlo; necesitas entender qué guarda cada parte y qué dice el registro de credenciales de tu organización. Calasanz exportó las credenciales FIDO2 de su proveedor de identidad y tiene una regla escrita sobre cuáles valen para cuentas de administración. Lees la regla y la exportación, y las cruzas.
Objetivo de la sala
No necesitas programar WebAuthn para defenderlo; necesitas entender qué guarda cada parte y qué dice el registro de credenciales de tu organización. Calasanz exportó las credenciales FIDO2 de su proveedor de identidad y tiene una regla escrita sobre cuáles valen para cuentas de administración. Lees la regla y la exportación, y las cruzas.FIDO2 es el conjunto de estándares de la FIDO Alliance; su parte web es WebAuthn, una recomendación del W3C (el Nivel 2 se publicó el 8 de abril de 2021). Al registrar una credencial, el autenticador (una llave física, el teléfono, el portátil) crea un par de claves. La clave privada se queda dentro del autenticador y no sale; el servicio recibe y guarda solo la clave pública. Al entrar, el servicio envía un desafío, el autenticador lo firma tras comprobar a la persona (PIN o biometría), y el servicio verifica la firma con la clave pública.
Por eso no hay secreto compartido que robar de la base de datos del servicio, ni nada que la persona teclee y pueda entregar a otro: lo único que viaja es una firma de ese desafío.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En el registro de una credencial FIDO2, ¿qué recibe y guarda el servicio?
Cada credencial se crea para un «relying party» (el sitio que la pide) y se identifica con su RP ID, que según la especificación debe ser el dominio efectivo del origen o un sufijo registrable de él. Es lo que impide que un dominio sondee credenciales de otro. Cuando una persona entra, el navegador solo ofrece las credenciales cuyo RP ID encaja con el dominio de la página; en una imitación, no hay ninguna.
Otras dos palabras que salen en los registros: una credencial descubrible (antes llamada «clave residente») se puede usar sin que el sitio diga cuál es, y es la base de entrar sin escribir ni el usuario. Y la verificación de la persona (PIN o biometría) es más que la presencia, que es solo tocar el dispositivo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Para qué sirve el RP ID de una credencial?
Una passkey es una credencial FIDO descubrible. Puede ser sincronizada (el proveedor del teléfono o del gestor la replica entre los dispositivos de la persona: cómoda, se recupera al cambiar de móvil) o estar ligada a un dispositivo (una llave física: no se copia a ningún lado). Las dos resisten al phishing por la misma razón, la atadura al dominio, pero se diferencian en dónde vive la clave.
NIST, en SP 800-63B-4, admite autenticadores sincronizables hasta el nivel AAL2; para el nivel AAL3 solo valen claves no exportables. La regla interna de Calasanz traduce eso a su medida: las cuentas de administración solo usan credenciales no sincronizables. Abre regla-interna.txt y credenciales-registradas.txt y cuenta cuántas credenciales de cuentas del grupo administración incumplen esa regla.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántas credenciales sincronizables hay en cuentas del grupo administración?
La regla 1 de Calasanz dice que toda credencial de personal debe llevar el RP ID del proveedor de identidad de producción. Una credencial con otro RP ID no es un fallo de seguridad: simplemente no se ofrecerá en el sitio de producción, y suele ser un resto de pruebas. Pero conviene saberlo, porque la persona cree que tiene «una llave registrada» y puede quedarse sin acceso el día que dependa de ella.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué RP ID de la exportación no es el de producción?
La exportación tiene filas con passkeys sincronizadas en cuentas de administración y filas de compras con ambas cosas, passkey y llave física. No es lo mismo para cada grupo: en compras la comodidad de la passkey sincronizada pesa más que el riesgo, y la llave física hace de respaldo; en administración la regla escrita elige la clave que no sale del dispositivo, a costa de más trabajo si se pierde.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué se gana y qué se pierde con una passkey sincronizada frente a una llave física?
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.