Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Políticas de autenticación y flujos opcionales

5 tareas · 40 min · Principiante

En un servidor de identidad autoalojado, el inicio de sesión no es una pantalla fija: es un flujo de pasos que el administrador arma. Cada paso tiene un requisito (obligatorio, alternativo, condicional o desactivado), y de cómo se combinen depende si una cuenta sensible tiene o no segundo factor. A eso se suman las políticas de contraseña y la detección de fuerza bruta. En Corporación Aula Abierta lees la exportación de esos ajustes y buscas dónde un paso opcional dejó de proteger a quien debía. Todo es lectura de evidencia ficticia; no se prueba ningún inicio de sesión real.

0 de 5 · 0%

Objetivo de la sala

En un servidor de identidad autoalojado, el inicio de sesión no es una pantalla fija: es un flujo de pasos que el administrador arma. Cada paso tiene un requisito (obligatorio, alternativo, condicional o desactivado), y de cómo se combinen depende si una cuenta sensible tiene o no segundo factor. A eso se suman las políticas de contraseña y la detección de fuerza bruta. En Corporación Aula Abierta lees la exportación de esos ajustes y buscas dónde un paso opcional dejó de proteger a quien debía. Todo es lectura de evidencia ficticia; no se prueba ningún inicio de sesión real.

Cada paso de un flujo lleva un requisito. Obligatorio: se debe cumplir siempre. Alternativo: basta con que se cumpla uno de los alternativos del mismo nivel. Condicional: solo se evalúa si se cumple una condición, por ejemplo que la persona tenga cierto rol. Desactivado: el paso se salta como si no existiera.

Al revisar un flujo se pregunta qué pasos son realmente obligatorios. Un segundo factor puesto como paso alternativo o condicional no protege a todos: protege a quien cae en la condición, y a nadie más.

Responde para continuar

¿Qué significa que un paso del flujo esté marcado como condicional?

Ver pista de ayuda

La palabra lo dice: depende de una condición.

En la exportación de Aula Abierta el segundo factor es un paso condicional que se activa para quien tenga un rol concreto. Eso significa que protege a los grupos que llevan ese rol y a nadie más. Para saber si alguien queda fuera hay que cruzar los grupos con el rol.

Abre glosario.txt, flujo-navegador.txt y grupos-y-factor.txt. Identifica el grupo que puede editar notas y, sin embargo, no recibe segundo factor.

Responde para continuar

¿Qué grupo puede editar notas y no recibe el segundo factor?

La política de contraseñas del reino fija longitud mínima, complejidad, historial y caducidad. Hoy se sabe que la longitud pesa más que las reglas de caracteres, y que las políticas muy cortas se ven en cuanto se lee la configuración. Lo que se revisa es lo que el servidor exige, no lo que la gente suele hacer.

Lee politica-de-contrasenas.txt y anota la longitud mínima que exige el reino aula.

Responde para continuar

¿Qué longitud mínima de contraseña exige el reino aula?

La detección de fuerza bruta del servidor cuenta los intentos fallidos de una cuenta y la bloquea un tiempo, o para siempre, al pasar de un umbral. Sin ella, quien adivine contraseñas puede probar sin límite desde el servidor. Se revisa reino por reino, porque cada uno tiene su propia configuración.

Lee bloqueo.txt y fíjate en cuál reino con personal y estudiantes reales no tiene la detección activa.

Responde para continuar

¿Qué reino tiene desactivada la detección de fuerza bruta?

Con lo encontrado, la recomendación debe cerrar la brecha sin romper nada y sin apoyarse en la voluntad de las personas. Eso se logra poniendo el segundo factor donde la configuración lo garantice, y no pidiendo a quien edita notas que lo active por su cuenta. Y se comprueba después con la exportación.

Responde para continuar

¿Qué cambio cierra mejor la brecha de las personas que editan notas sin segundo factor?

Ver pista de ayuda

La garantía debe venir de la configuración, no de la buena voluntad.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad