Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Aleatoriedad y tokens predecibles

5 tareas · 35 min · Principiante

Un token de restablecimiento, un identificador de sesión o un código de invitación valen lo que vale la dificultad de adivinarlos. Esa dificultad no se ve mirando un token: se ve comparando varios y leyendo de dónde salen. Esta sala lee los tres tokens que llegaron a las cuentas de prueba de Logística Simijaca y la lista de generadores de su código, encuentra el token que revela lo que hacen los demás y separa lo que es único de lo que es impredecible. Solo se comparan tokens propios: nadie pide ni prueba tokens de otras personas.

0 de 5 · 0%

Objetivo de la sala

Un token de restablecimiento, un identificador de sesión o un código de invitación valen lo que vale la dificultad de adivinarlos. Esa dificultad no se ve mirando un token: se ve comparando varios y leyendo de dónde salen. Esta sala lee los tres tokens que llegaron a las cuentas de prueba de Logística Simijaca y la lista de generadores de su código, encuentra el token que revela lo que hacen los demás y separa lo que es único de lo que es impredecible. Solo se comparan tokens propios: nadie pide ni prueba tokens de otras personas.

Un generador pseudoaleatorio de propósito general, el que trae cualquier lenguaje para barajar o simular, produce números que parecen al azar pero salen de un estado interno pequeño: quien conozca la semilla, o vea suficientes salidas, puede reconstruir los siguientes. Para secretos se usa el generador criptográfico del sistema operativo, diseñado para que ver salidas pasadas no ayude a adivinar las futuras.

Hay una confusión frecuente: un valor puede ser único sin ser impredecible. Un identificador UUID de versión 1 se construye con la hora y la dirección de la tarjeta de red, y no se repite, pero quien sepa aproximadamente cuándo se generó acota mucho sus posibles valores. La versión 4 sí sale de bits aleatorios. Que un valor no se repita no lo convierte en secreto.

Responde para continuar

Un enlace para descargar facturas usa como única protección un UUID de versión 1. ¿Qué dices?

Ver pista de ayuda

Separa «no se repite» de «no se adivina».

Pediste un restablecimiento para cada una de las tres cuentas de prueba y anotaste la hora y el token que llegó. Un token bien hecho no guarda ninguna relación visible con la hora ni con el anterior. Si sus partes cambian con el reloj y con un contador, el token no solo es predecible: además cuenta cuánta gente pidió un restablecimiento entre una solicitud y otra, que ya es información del negocio.

Abre el laboratorio y compara la última parte de los tres tokens.

Responde para continuar

¿Cuántos tokens se emitieron a otras cuentas entre la solicitud de prueba-lsi-01 y la de prueba-lsi-02?

Ver pista de ayuda

Ejecuta `SELECT * FROM emisiones` y resta los contadores de esas dos filas; no cuentes la tuya.

La lista de generadores dice de dónde sale cada valor que la aplicación entrega. No todo lo que no es criptográfico es un hallazgo: un identificador público de envío no tiene que ser secreto. Lo es cuando el valor da acceso a algo, como un código que permite registrarse con privilegios de aliado.

Responde para continuar

Escribe el id del generador que entrega un código de acceso sacado de una fuente pseudoaleatoria de propósito general.

Ver pista de ayuda

Ejecuta `SELECT id, uso, fuente FROM generadores WHERE fuente <> 'criptografica'` y decide cuál de los valores da acceso.

Un código de seis dígitos tiene solo un millón de valores posibles, y eso asusta a primera vista. Pero la cifra que importa no es esa: es cuántos intentos permite el sistema antes de invalidarlo y cuánto tiempo vive. Con pocos intentos y pocos minutos, la probabilidad de acertar a ciegas es muy pequeña, y el código cumple su papel.

Responde para continuar

El código por SMS tiene 6 dígitos, sale del generador seguro, caduca a los 10 minutos y admite 5 intentos. ¿Qué escribes?

Ver pista de ayuda

Calcula la probabilidad de acertar en cinco intentos sobre un millón de valores.

El hallazgo del token de restablecimiento se sostiene con los tres tokens propios y la descripción del generador. No hace falta, y no está autorizado, probar un token de otra persona para demostrarlo.

Responde para continuar

¿Qué redacción es la correcta para el informe?

Ver pista de ayuda

Lo que se demostró sale de tus tres cuentas de prueba; la corrección cambia la fuente, no la longitud.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad