🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa recuperación de cuenta, el punto débil de un factor fuerte
5 tareas · 35 min · Principiante
De nada sirve una llave de seguridad si la mesa de ayuda restablece el factor con solo preguntar la fecha de nacimiento. Quien no puede romper la puerta busca la ventana, y la recuperación de cuenta es la ventana. Aquí lees el procedimiento escrito de Calasanz y los restablecimientos de septiembre, y mides cuáles se hicieron como el procedimiento manda.
Objetivo de la sala
De nada sirve una llave de seguridad si la mesa de ayuda restablece el factor con solo preguntar la fecha de nacimiento. Quien no puede romper la puerta busca la ventana, y la recuperación de cuenta es la ventana. Aquí lees el procedimiento escrito de Calasanz y los restablecimientos de septiembre, y mides cuáles se hicieron como el procedimiento manda.Una cuenta tiene varios caminos para entrar: el método principal, el respaldo y el restablecimiento cuando se pierde el factor. Su fuerza real es la del camino más fácil, no la del más robusto. Si entrar con una llave exige tenerla en la mano pero «perdí mi llave» se resuelve con una llamada y dos datos públicos, quien quiera entrar llamará.
Por eso el restablecimiento se trata como un acceso más, con su propia verificación, su registro y su aviso al titular. Aquí no se enseña a engañar a nadie: se enseña a medir si el procedimiento propio deja esa ventana abierta.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una cuenta tiene llave de seguridad, pero se puede recuperar con una llamada y la fecha de nacimiento. ¿Qué fuerza tiene?
Abre el escritorio, la carpeta recuperacion, y lee procedimiento.txt. Son cinco reglas: devolver la llamada al número del directorio, verificar por un canal que no dependa del factor ni de la cuenta, no confiar en datos que cualquiera averigua, avisar siempre al titular y a su jefe, y no reemplazar un factor por otro más débil.
Después abre restablecimientos.txt, que lista los siete de septiembre, y mide cada uno contra esas reglas. Empieza por el aviso al titular: cuenta cuántos restablecimientos no lo tuvieron.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuántos restablecimientos de septiembre se hicieron sin avisar al titular?
La regla 2 prohíbe verificar por un canal que dependa de la cuenta afectada. Es una trampa fácil: la mesa de ayuda recibe un correo «de la propia persona» pidiendo restablecer su segundo factor. Si quien escribió es quien tomó la cuenta, ese correo no prueba nada, porque llega desde la cuenta que se quiere recuperar.
Mira la columna de la verificación y la nota al final del archivo. Hay un restablecimiento cuya verificación es circular.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué ticket se verificó con un correo de la misma cuenta cuyo factor se restableció?
Una recuperación sólida hace tres cosas a la vez. Verifica a la persona con algo que un impostor no tenga a mano (la confirmación del jefe por su canal, la devolución de la llamada, la presencia física), no con datos públicos. Avisa a la persona real, para que si no fue ella pueda dar la alarma. Y no deja el factor nuevo más débil que el perdido, porque si se repone una llave con un SMS se ha bajado el nivel de la cuenta entera.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál de estas es una buena práctica al recuperar el factor de una cuenta?
La regla 5 dice que el factor nuevo no puede ser más débil que el perdido. Revisa la columna «factor nuevo». Uno de los restablecimientos repuso el factor con un método que la escala de Calasanz pone en su último nivel, y además la verificación fue solo con datos públicos.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué usuario recibió un SMS como factor nuevo tras una verificación con datos públicos?
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.