🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLeer la salida de un analizador de TLS
5 tareas · 40 min · Principiante
Un analizador de TLS ofrece al servidor, una por una, todas las versiones y suites que conoce, y anota cuáles acepta. El resultado es una lista larga que asusta más de lo que debería: la mitad de sus avisos no son hallazgo y la otra mitad hay que saber contarla. Esta sala lee la salida que el equipo de Logística Simijaca entregó sobre sus cinco servicios publicados, separa versión de suite, aprende qué es el secreto hacia adelante y se queda con lo que de verdad va al informe. Nadie se conecta a ningún servicio: se lee lo entregado.
Objetivo de la sala
Un analizador de TLS ofrece al servidor, una por una, todas las versiones y suites que conoce, y anota cuáles acepta. El resultado es una lista larga que asusta más de lo que debería: la mitad de sus avisos no son hallazgo y la otra mitad hay que saber contarla. Esta sala lee la salida que el equipo de Logística Simijaca entregó sobre sus cinco servicios publicados, separa versión de suite, aprende qué es el secreto hacia adelante y se queda con lo que de verdad va al informe. Nadie se conecta a ningún servicio: se lee lo entregado.TLS se negocia en dos decisiones. Primero la versión del protocolo: hoy se esperan TLS 1.2 y TLS 1.3. Después la suite, que es la combinación de cómo se acuerda la clave de la sesión, con qué se cifra y con qué se comprueba la integridad. El cliente propone lo que sabe hacer y el servidor elige entre lo que tiene permitido.
Un analizador hace de cliente insistente: se presenta muchas veces, cada vez ofreciendo solo una versión o solo una suite, y apunta si el servidor la aceptó. Lo que entrega es entonces el catálogo de lo que el servidor admite, no una lista de lo que los usuarios usan en el día a día. Un servidor puede aceptar algo viejo y que ningún navegador moderno lo pida nunca; el hallazgo es que lo admita, porque quien sí lo pida lo conseguirá.
Herramientas libres como testssl.sh u openssl producen esta salida; la que entregó el cliente ya viene ordenada en tablas.
Responde para continuar
La salida dice que un servidor aceptó una versión antigua de TLS. ¿Qué demuestra eso?
Ver pista de ayuda
El analizador ofrece cada versión por separado y anota la respuesta del servidor.
TLS 1.0 y TLS 1.1 fueron retiradas por la IETF en 2021, en el RFC 8996: las implementaciones no deben negociarlas, y TLS 1.2 queda como mínimo. Un servicio que todavía las acepta es un hallazgo de configuración, aunque ningún navegador actual vaya a elegirlas.
La tabla protocolos tiene una columna por versión. Fíjate también en el puerto: el correo con STARTTLS se valora aparte de los servicios web, porque los clientes de correo que lo usan y su riesgo son otros.
Abre el laboratorio y busca qué servicios aceptaron TLS 1.0.
Responde para continuar
Escribe el host del servicio del puerto 443 que todavía acepta TLS 1.0.
Ver pista de ayuda
Ejecuta `SELECT host, puerto FROM protocolos WHERE tls10 = 'si'` y quédate con el que no es el correo.
En TLS 1.2 la clave de la sesión se puede acordar de dos maneras. Con intercambio efímero (las suites que empiezan por TLS_ECDHE_ o TLS_DHE_), cada sesión fabrica su propia clave y la tira al terminar. Con RSA estático (las que empiezan por TLS_RSA_), la clave de la sesión viaja protegida por la clave del certificado. La diferencia aparece el día que esa clave privada se filtra: con RSA estático, quien haya grabado tráfico antes puede descifrarlo después; con intercambio efímero, no. A eso se le llama secreto hacia adelante. TLS 1.3 ya no admite RSA estático.
Que el servidor acepte suites sin secreto hacia adelante no rompe nada hoy. Es una condición que se cuenta en el informe con su escenario realista: hace falta la clave privada y tráfico grabado.
Responde para continuar
¿Cuántas suites acepta el portal de clientes sin secreto hacia adelante?
Ver pista de ayuda
Ejecuta `SELECT suite, intercambio FROM suites WHERE host = 'portal.simijaca.example' AND secreto_hacia_adelante = 'no'` y cuenta las filas.
La columna valoracion es la opinión del analizador, no la tuya, pero sirve de primer filtro. Una suite con 3DES se marca débil por un motivo concreto: cifra en bloques de 64 bits, y con mucho volumen de datos bajo la misma clave los bloques repetidos empiezan a revelar información. Por eso se considera obsoleta aunque nadie la haya «roto» en el sentido de sacar la clave.
Responde para continuar
Escribe el nombre completo de la suite que el analizador marca como débil.
Ver pista de ayuda
Ejecuta `SELECT suite, host FROM suites WHERE valoracion = 'debil'`.
Ya tienes la versión retirada en la puerta de acceso remoto. Falta decidir cómo se cuenta: qué se vio, qué tendría que pasar para que hiciera daño y cómo se corrige. Lo que no se vio no se escribe.
Responde para continuar
¿Qué redacción describe bien lo encontrado en la puerta de acceso remoto?
Ver pista de ayuda
El analizador demostró que el servidor admite la versión, no que alguien la use ni que se haya descifrado nada.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.