Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Hash, HMAC y firma, cuándo cada uno

5 tareas · 36 min · Principiante

Un pipeline mueve datos que alguien tiene que poder creer: un paquete que se descarga, un mensaje entre servicios, un registro que un auditor revisará meses después. Hay tres herramientas que se confunden a diario, el hash, el HMAC y la firma digital, y cada una responde a una pregunta distinta. Aquí no se calcula nada: se decide cuál corresponde a cada componente de Vientoazul Energía, una empresa ficticia de medidores inteligentes, leyendo su inventario de mecanismos de integridad. Es consulta de solo lectura y no se muestra ninguna clave.

0 de 5 · 0%

Objetivo de la sala

Un pipeline mueve datos que alguien tiene que poder creer: un paquete que se descarga, un mensaje entre servicios, un registro que un auditor revisará meses después. Hay tres herramientas que se confunden a diario, el hash, el HMAC y la firma digital, y cada una responde a una pregunta distinta. Aquí no se calcula nada: se decide cuál corresponde a cada componente de Vientoazul Energía, una empresa ficticia de medidores inteligentes, leyendo su inventario de mecanismos de integridad. Es consulta de solo lectura y no se muestra ninguna clave.

Un hash (por ejemplo SHA-256) convierte unos datos en una huella de tamaño fijo. Sirve para detectar cambios accidentales: si el archivo cambia, la huella cambia. Pero cualquiera puede calcularlo, también quien manipula el dato y vuelve a calcular la huella. Por sí solo no prueba quién lo produjo.

Un HMAC mezcla el hash con un secreto compartido. Solo quien conoce el secreto puede producir una etiqueta válida, así que prueba integridad y que el mensaje lo emitió alguien que tiene el secreto. Como el verificador conoce el mismo secreto, también podría fabricar etiquetas: no sirve para demostrar ante un tercero quién emitió el dato.

Una firma digital usa un par de claves: se firma con la privada y cualquiera verifica con la pública. Prueba integridad y origen, y permite que un tercero compruebe sin poder falsificar.

Responde para continuar

¿Qué aporta un HMAC que un hash simple, calculado sin ningún secreto, no aporta?

El inventario lista seis componentes con su mecanismo, el secreto o la clave que usan y quién verifica. Un hash sin secreto detecta un corte de red, pero no a alguien que altera el mensaje y recalcula la huella. Busca el componente que usa un mecanismo sin secreto para recibir mensajes que vienen de fuera.

Responde para continuar

Escribe el nombre del componente que recibe mensajes de terceros y los comprueba solo con un hash calculado sin secreto.

Ver pista de ayuda

Ejecuta SELECT * FROM usos_de_integridad y mira la columna secreto_o_clave junto con la de mecanismo.

Un mecanismo sin secreto ni clave protege contra errores, no contra una persona que cambia el dato. Cuenta cuántas de las seis filas del inventario dependen únicamente de un hash que cualquiera puede recalcular.

Responde para continuar

¿Cuántos de los seis componentes usan un mecanismo que no tiene ni secreto ni clave?

Ver pista de ayuda

Cuenta las filas en las que la columna secreto_o_clave dice «ninguno».

Cuando alguien ajeno al equipo debe comprobar un dato, el secreto compartido es un mal camino: habría que entregárselo, y quien lo tiene también puede fabricar etiquetas. Ahí corresponde la firma, con la clave privada guardada por quien emite y la pública entregada a quien verifica. Fíjate en la última columna del inventario.

Responde para continuar

Escribe el nombre del componente cuya verificación hace una persona auditora externa al equipo de ingeniería.

Ver pista de ayuda

Mira la columna quien_verifica; solo una fila nombra a quien audita.

La página de descargas publica el instalador y, a su lado, su huella SHA-256 en la misma página y el mismo servidor. Quien consiga alterar el instalador en ese servidor puede alterar también la huella. La documentación de integridad de software del marco SSDF de NIST pide que quien consume el artefacto pueda comprobar que lo publicó quien debía.

Responde para continuar

¿Cuál es la corrección más sólida para el instalador publicado con su huella al lado?

Ver pista de ayuda

Quien puede cambiar el archivo y la huella a la vez no se detiene con una huella más larga.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad