🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAlgoritmos retirados y agilidad criptográfica
5 tareas · 40 min · Principiante
Los algoritmos envejecen. Lo que hace diez años era razonable hoy está retirado, y lo que hoy se recomienda se cambiará algún día. La revisión no se limita a señalar nombres viejos: mide qué usos los tienen, cuáles de verdad protegen algo y si la aplicación puede cambiar de algoritmo o de clave sin una noche de corte. Nómina Hatogrande te entrega su inventario criptográfico, su política, el registro de claves y lo que descifró la aplicación en un día.
Objetivo de la sala
Los algoritmos envejecen. Lo que hace diez años era razonable hoy está retirado, y lo que hoy se recomienda se cambiará algún día. La revisión no se limita a señalar nombres viejos: mide qué usos los tienen, cuáles de verdad protegen algo y si la aplicación puede cambiar de algoritmo o de clave sin una noche de corte. Nómina Hatogrande te entrega su inventario criptográfico, su política, el registro de claves y lo que descifró la aplicación en un día.Que un algoritmo esté retirado no significa lo mismo en todos los usos. Las funciones de resumen md5 y sha1 ya no resisten a quien busca dos entradas con la misma salida, y por eso no sirven para firmar ni para detectar alteraciones hechas a propósito. Siguen funcionando, en cambio, como nombre de un archivo en caché o como índice para no procesar dos veces lo mismo, donde nadie gana nada fabricando una colisión. Las guías de transición de NIST siguen la misma lógica: sha1 dejó de aceptarse para generar firmas digitales, pero se admite para verificar firmas ya emitidas, y triple DES quedó fuera para cifrar datos nuevos, aunque puede seguir descifrando lo antiguo.
Señalar como hallazgo todo md5 del repositorio produce un informe ruidoso que el equipo deja de leer. Señalar solo los que protegen algo produce una lista que se puede cerrar. MITRE agrupa los usos que sí importan en CWE-327, uso de un algoritmo criptográfico roto o riesgoso.
Responde para continuar
Un portal usa md5 en dos sitios, para nombrar miniaturas en caché y para que el banco detecte si alguien alteró un archivo de pagos. ¿Cómo queda en la revisión?
Ver pista de ayuda
Pregunta qué gana alguien que fabrique una colisión en cada uso.
Abre el laboratorio y lee inventario-cripto.txt con politica-cripto.txt al lado. Empieza por el cifrado: una fila cifra con un algoritmo que la política prohíbe para datos nuevos, el que aplica tres veces el viejo estándar de cifrado de datos.
Responde para continuar
¿Qué identificador de cifrado del inventario prohíbe la política para cifrar datos nuevos? Escríbelo tal como aparece en el inventario.
Ver pista de ayuda
Está en la fila del archivo de pagos que va al banco.
El comité quiere el número de usos que hay que migrar, no la lista de nombres que suenan viejos. Recorre cada fila del inventario contra la sección de la política que le corresponde por su propósito. Las filas que el inventario declara sin función de seguridad, y que la política admite con esa explicación, no entran.
Responde para continuar
¿Cuántos usos del inventario incumplen la política y hay que migrar?
Ver pista de ayuda
Hay un cifrado, un control de alteraciones y una firma.
Una aplicación es ágil en criptografía cuando puede cambiar de algoritmo o de clave sin tirar los datos ni parar el servicio. Para eso cada valor cifrado tiene que decir con qué se cifró: una versión del formato y el identificador de la clave. Con eso se lee lo viejo con lo viejo, se escribe lo nuevo con lo nuevo y se migra por lotes. Sin eso, la aplicación tiene que probar claves a ciegas, y las claves dadas de baja nunca terminan de irse.
Lee claves.txt, muestra-registros.txt y registro-descifrado.txt, y compáralos con la regla 7 de la política.
Responde para continuar
¿Qué clave dada de baja sigue descifrando en las lecturas normales de la aplicación? Escribe su identificador.
Ver pista de ayuda
La política solo permite que una clave dada de baja descifre dentro de la migración.
El lote nocturno migra cien filas por noche y quedan más de mil con la clave vieja, además de un centenar sin prefijo que nadie sabe cómo se cifraron. Con ese ritmo la clave dada de baja sigue viva meses, y las filas sin prefijo obligan a probar claves en cada lectura.
Responde para continuar
¿Qué plan cierra la migración de las cuentas bancarias?
Ver pista de ayuda
Una clave no se retira mientras quede un solo dato que solo ella abre.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.