🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAleatoriedad y tokens predecibles
5 tareas · 35 min · Principiante
Un token de restablecimiento, un identificador de sesión o un código de invitación valen lo que vale la dificultad de adivinarlos. Esa dificultad no se ve mirando un token: se ve comparando varios y leyendo de dónde salen. Esta sala lee los tres tokens que llegaron a las cuentas de prueba de Logística Simijaca y la lista de generadores de su código, encuentra el token que revela lo que hacen los demás y separa lo que es único de lo que es impredecible. Solo se comparan tokens propios: nadie pide ni prueba tokens de otras personas.
Objetivo de la sala
Un token de restablecimiento, un identificador de sesión o un código de invitación valen lo que vale la dificultad de adivinarlos. Esa dificultad no se ve mirando un token: se ve comparando varios y leyendo de dónde salen. Esta sala lee los tres tokens que llegaron a las cuentas de prueba de Logística Simijaca y la lista de generadores de su código, encuentra el token que revela lo que hacen los demás y separa lo que es único de lo que es impredecible. Solo se comparan tokens propios: nadie pide ni prueba tokens de otras personas.Un generador pseudoaleatorio de propósito general, el que trae cualquier lenguaje para barajar o simular, produce números que parecen al azar pero salen de un estado interno pequeño: quien conozca la semilla, o vea suficientes salidas, puede reconstruir los siguientes. Para secretos se usa el generador criptográfico del sistema operativo, diseñado para que ver salidas pasadas no ayude a adivinar las futuras.
Hay una confusión frecuente: un valor puede ser único sin ser impredecible. Un identificador UUID de versión 1 se construye con la hora y la dirección de la tarjeta de red, y no se repite, pero quien sepa aproximadamente cuándo se generó acota mucho sus posibles valores. La versión 4 sí sale de bits aleatorios. Que un valor no se repita no lo convierte en secreto.
Responde para continuar
Un enlace para descargar facturas usa como única protección un UUID de versión 1. ¿Qué dices?
Ver pista de ayuda
Separa «no se repite» de «no se adivina».
Pediste un restablecimiento para cada una de las tres cuentas de prueba y anotaste la hora y el token que llegó. Un token bien hecho no guarda ninguna relación visible con la hora ni con el anterior. Si sus partes cambian con el reloj y con un contador, el token no solo es predecible: además cuenta cuánta gente pidió un restablecimiento entre una solicitud y otra, que ya es información del negocio.
Abre el laboratorio y compara la última parte de los tres tokens.
Responde para continuar
¿Cuántos tokens se emitieron a otras cuentas entre la solicitud de prueba-lsi-01 y la de prueba-lsi-02?
Ver pista de ayuda
Ejecuta `SELECT * FROM emisiones` y resta los contadores de esas dos filas; no cuentes la tuya.
La lista de generadores dice de dónde sale cada valor que la aplicación entrega. No todo lo que no es criptográfico es un hallazgo: un identificador público de envío no tiene que ser secreto. Lo es cuando el valor da acceso a algo, como un código que permite registrarse con privilegios de aliado.
Responde para continuar
Escribe el id del generador que entrega un código de acceso sacado de una fuente pseudoaleatoria de propósito general.
Ver pista de ayuda
Ejecuta `SELECT id, uso, fuente FROM generadores WHERE fuente <> 'criptografica'` y decide cuál de los valores da acceso.
Un código de seis dígitos tiene solo un millón de valores posibles, y eso asusta a primera vista. Pero la cifra que importa no es esa: es cuántos intentos permite el sistema antes de invalidarlo y cuánto tiempo vive. Con pocos intentos y pocos minutos, la probabilidad de acertar a ciegas es muy pequeña, y el código cumple su papel.
Responde para continuar
El código por SMS tiene 6 dígitos, sale del generador seguro, caduca a los 10 minutos y admite 5 intentos. ¿Qué escribes?
Ver pista de ayuda
Calcula la probabilidad de acertar en cinco intentos sobre un millón de valores.
El hallazgo del token de restablecimiento se sostiene con los tres tokens propios y la descripción del generador. No hace falta, y no está autorizado, probar un token de otra persona para demostrarlo.
Responde para continuar
¿Qué redacción es la correcta para el informe?
Ver pista de ayuda
Lo que se demostró sale de tus tres cuentas de prueba; la corrección cambia la fuente, no la longitud.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.