🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónHash, HMAC y firma, cuándo cada uno
5 tareas · 36 min · Principiante
Un pipeline mueve datos que alguien tiene que poder creer: un paquete que se descarga, un mensaje entre servicios, un registro que un auditor revisará meses después. Hay tres herramientas que se confunden a diario, el hash, el HMAC y la firma digital, y cada una responde a una pregunta distinta. Aquí no se calcula nada: se decide cuál corresponde a cada componente de Vientoazul Energía, una empresa ficticia de medidores inteligentes, leyendo su inventario de mecanismos de integridad. Es consulta de solo lectura y no se muestra ninguna clave.
Objetivo de la sala
Un pipeline mueve datos que alguien tiene que poder creer: un paquete que se descarga, un mensaje entre servicios, un registro que un auditor revisará meses después. Hay tres herramientas que se confunden a diario, el hash, el HMAC y la firma digital, y cada una responde a una pregunta distinta. Aquí no se calcula nada: se decide cuál corresponde a cada componente de Vientoazul Energía, una empresa ficticia de medidores inteligentes, leyendo su inventario de mecanismos de integridad. Es consulta de solo lectura y no se muestra ninguna clave.Un hash (por ejemplo SHA-256) convierte unos datos en una huella de tamaño fijo. Sirve para detectar cambios accidentales: si el archivo cambia, la huella cambia. Pero cualquiera puede calcularlo, también quien manipula el dato y vuelve a calcular la huella. Por sí solo no prueba quién lo produjo.
Un HMAC mezcla el hash con un secreto compartido. Solo quien conoce el secreto puede producir una etiqueta válida, así que prueba integridad y que el mensaje lo emitió alguien que tiene el secreto. Como el verificador conoce el mismo secreto, también podría fabricar etiquetas: no sirve para demostrar ante un tercero quién emitió el dato.
Una firma digital usa un par de claves: se firma con la privada y cualquiera verifica con la pública. Prueba integridad y origen, y permite que un tercero compruebe sin poder falsificar.
Responde para continuar
¿Qué aporta un HMAC que un hash simple, calculado sin ningún secreto, no aporta?
El inventario lista seis componentes con su mecanismo, el secreto o la clave que usan y quién verifica. Un hash sin secreto detecta un corte de red, pero no a alguien que altera el mensaje y recalcula la huella. Busca el componente que usa un mecanismo sin secreto para recibir mensajes que vienen de fuera.
Responde para continuar
Escribe el nombre del componente que recibe mensajes de terceros y los comprueba solo con un hash calculado sin secreto.
Ver pista de ayuda
Ejecuta SELECT * FROM usos_de_integridad y mira la columna secreto_o_clave junto con la de mecanismo.
Un mecanismo sin secreto ni clave protege contra errores, no contra una persona que cambia el dato. Cuenta cuántas de las seis filas del inventario dependen únicamente de un hash que cualquiera puede recalcular.
Responde para continuar
¿Cuántos de los seis componentes usan un mecanismo que no tiene ni secreto ni clave?
Ver pista de ayuda
Cuenta las filas en las que la columna secreto_o_clave dice «ninguno».
Cuando alguien ajeno al equipo debe comprobar un dato, el secreto compartido es un mal camino: habría que entregárselo, y quien lo tiene también puede fabricar etiquetas. Ahí corresponde la firma, con la clave privada guardada por quien emite y la pública entregada a quien verifica. Fíjate en la última columna del inventario.
Responde para continuar
Escribe el nombre del componente cuya verificación hace una persona auditora externa al equipo de ingeniería.
Ver pista de ayuda
Mira la columna quien_verifica; solo una fila nombra a quien audita.
La página de descargas publica el instalador y, a su lado, su huella SHA-256 en la misma página y el mismo servidor. Quien consiga alterar el instalador en ese servidor puede alterar también la huella. La documentación de integridad de software del marco SSDF de NIST pide que quien consume el artefacto pueda comprobar que lo publicó quien debía.
Responde para continuar
¿Cuál es la corrección más sólida para el instalador publicado con su huella al lado?
Ver pista de ayuda
Quien puede cambiar el archivo y la huella a la vez no se detiene con una huella más larga.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.