🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAlgoritmos desaconsejados y migración
5 tareas · 38 min · Principiante
Los algoritmos envejecen: lo que era razonable hace quince años hoy aparece en los informes como hallazgo. El trabajo de quien opera un pipeline no es demostrar por qué cae un algoritmo, sino reconocerlo en un inventario, saber qué lo sustituye y planear la migración sin romper a quien depende de él. Con el inventario de algoritmos de Vientoazul Energía, una empresa ficticia de medidores inteligentes, lees qué usa cada sistema, cuáles son de riesgo y cómo se migra el más delicado. Es lectura de configuración de solo lectura.
Objetivo de la sala
Los algoritmos envejecen: lo que era razonable hace quince años hoy aparece en los informes como hallazgo. El trabajo de quien opera un pipeline no es demostrar por qué cae un algoritmo, sino reconocerlo en un inventario, saber qué lo sustituye y planear la migración sin romper a quien depende de él. Con el inventario de algoritmos de Vientoazul Energía, una empresa ficticia de medidores inteligentes, lees qué usa cada sistema, cuáles son de riesgo y cómo se migra el más delicado. Es lectura de configuración de solo lectura.Un algoritmo o modo desaconsejado es uno que los marcos de referencia (por ejemplo las guías de transición del NIST, SP 800-131A) y los propios fabricantes recomiendan no usar en sistemas nuevos y retirar de los existentes: porque se encontraron debilidades, porque el cómputo disponible lo hace asequible de atacar o porque hay sustitutos mejores. MD5 y SHA-1 para firmas, claves RSA cortas, Triple DES, y modos de cifrado como ECB entran en esa lista.
No significa que mañana se rompa todo. Significa que el riesgo ya no compensa y que hay que planear la migración, priorizando lo que protege datos sensibles o lo que no se puede cambiar de prisa cuando llegue el problema.
Responde para continuar
¿Qué implica que un algoritmo esté marcado como desaconsejado en un informe?
Un cifrado de bloque como AES es sólido, pero depende del modo en que se aplica. En el modo ECB los bloques iguales de texto en claro producen bloques iguales de texto cifrado, y la estructura de los datos se nota aunque no se lea el contenido. Los modos recomendados hoy son los autenticados (GCM o ChaCha20-Poly1305), que además detectan si alguien alteró el dato cifrado. Mira la columna detalle.
Responde para continuar
Escribe el nombre del sistema cuyo cifrado usa un modo de operación que deja ver patrones del contenido.
Ver pista de ayuda
Ejecuta SELECT * FROM usos_algoritmos y lee la columna detalle de las filas de cifrado.
Hay que distinguir el algoritmo del parámetro: AES-256 es bueno y el modo ECB no; RSA es válido con una clave larga; SHA-1 no lo es para firmar certificados. Recorre las ocho filas y cuenta las que tienen un algoritmo, un modo o un uso que un informe marcaría como desaconsejado, mirando la combinación de algoritmo y detalle.
Responde para continuar
¿Cuántos de los ocho usos del inventario tienen un algoritmo o un modo desaconsejado?
Ver pista de ayuda
Mira algoritmo y detalle de cada fila, no solo el nombre del algoritmo.
Un certificado firmado con SHA-1 pierde su valor como prueba: la resistencia a colisiones de SHA-1 ya está rota en la práctica, y los navegadores y las bibliotecas modernas lo rechazan. En una autoridad interna el cambio es migrar a SHA-256 o superior y reemitir los certificados que ya firmó. Busca el sistema que usa SHA-1.
Responde para continuar
Escribe el nombre del sistema que firma certificados con la huella desaconsejada SHA-1.
Ver pista de ayuda
Mira la columna algoritmo del inventario.
Las contraseñas están guardadas con MD5 sin sal. Una contraseña no debe guardarse con un hash rápido, sino con una función diseñada para ser costosa y con sal propia (la guía de almacenamiento de contraseñas de OWASP recomienda Argon2id, o scrypt, bcrypt o PBKDF2 si hay restricciones). No se pueden recuperar las contraseñas en claro para recalcularlas, pero sí hay dos caminos: recifrar cada hash viejo con la función nueva, o rehacer el hash cuando la persona inicia sesión.
Responde para continuar
¿Cómo se migra el almacén de contraseñas causando poco daño?
Ver pista de ayuda
El hash viejo ya está guardado: se puede proteger sin conocer la contraseña.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.