🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCifrado en tránsito, protocolos, HSTS y cookies
5 tareas · 40 min · Principiante
Que un sitio use HTTPS no dice si lo hace bien: depende de qué versiones del protocolo ofrece, cuánto falta para que venza su certificado, si obliga al navegador a no volver al canal abierto y si sus cookies de sesión aceptan viajar sin cifrar. Cobijo Mutual te entrega su política de transporte, el resultado de un escaneo que su propio equipo ya ejecutó y guardó, la configuración del sitio y las cabeceras de una respuesta. No se escanea nada: se lee y se compara con la política.
Objetivo de la sala
Que un sitio use HTTPS no dice si lo hace bien: depende de qué versiones del protocolo ofrece, cuánto falta para que venza su certificado, si obliga al navegador a no volver al canal abierto y si sus cookies de sesión aceptan viajar sin cifrar. Cobijo Mutual te entrega su política de transporte, el resultado de un escaneo que su propio equipo ya ejecutó y guardó, la configuración del sitio y las cabeceras de una respuesta. No se escanea nada: se lee y se compara con la política.El cifrado de la conexión se negocia: el servidor dice qué versiones del protocolo TLS acepta y el navegador elige la mejor que ambos conocen. Mantener versiones antiguas «por compatibilidad» deja una puerta a quien consiga forzar la negociación hacia la más débil. Las versiones 1.0 y 1.1 fueron declaradas obsoletas formalmente en el RFC 8996, de 2021, y la versión 1.3 está especificada en el RFC 8446. El criterio de auditoría es comparar lo que el servidor ofrece con la política del cliente y con esas referencias.
Anotar «ofrece versiones obsoletas» no basta: el informe dice cuáles, cuál es el mínimo que exige la política y qué se cambia en la configuración.
Responde para continuar
El escaneo guardado muestra que el servidor ofrece las dos versiones del protocolo declaradas obsoletas. ¿Cuál es la remediación?
Ver pista de ayuda
La política del cliente fija un mínimo; la remediación es llevar el servidor a ese mínimo.
Abre escaneo-tls.txt. La lista de protocolos marca con «sí» o «no» cada versión que el servidor ofrece. Un servidor puede cumplir el mínimo de la política y aun así no ofrecer la versión más moderna: son dos observaciones distintas y se anotan por separado, la primera como incumplimiento y la segunda como mejora.
Responde para continuar
¿Cuál es la versión más alta del protocolo que el servidor ofrece según el escaneo? Escríbela tal como aparece.
Un certificado vencido corta el acceso o enseña una advertencia al visitante, y uno que vence sin plan de renovación es un incidente anunciado. La política de Cobijo exige renovar con un margen mínimo de días antes de vencer. Para saber si se cumple hay que calcular el margen real: fecha de vencimiento menos fecha del escaneo.
Abre escaneo-tls.txt y politica-cliente.txt. La fecha del escaneo está en la primera línea.
Responde para continuar
¿Cuántos días de vigencia le quedaban al certificado el día del escaneo? Escribe solo el número.
Una cookie de sesión es la llave de la sesión abierta: quien la lee, entra. Hay un atributo que le dice al navegador que solo la envíe por conexiones cifradas, y otro que impide que la lea el código de la página. Sin el primero, un solo paso por un canal abierto, como un enlace antiguo con conexión sin cifrar, la deja a la vista. La debilidad se clasifica como cookie sensible sin ese atributo (CWE-614).
Abre cabeceras-guardadas.txt y compara la cookie de sesión con la otra cookie de la respuesta y con el punto 4 de la política.
Responde para continuar
¿Qué atributo exige la política y le falta a la cookie de sesión? Escríbelo tal como aparece en la política.
La cabecera de transporte estricto (HSTS, RFC 6797) le dice al navegador durante cuántos segundos debe negarse a hablar con el sitio por una conexión sin cifrar. Con un valor de unos pocos minutos, la protección se pierde casi al instante. Subirlo se hace con cuidado: primero se confirma que todo lo que cuelga del dominio funciona por HTTPS, porque la cabecera no admite marcha atrás rápida, y después se sube el valor hasta el que fija la política.
Responde para continuar
Las cabeceras guardadas traen un transporte estricto de 300 segundos y la política pide 31536000. ¿Qué anota el informe?
Ver pista de ayuda
Compara el valor de la cabecera con el del punto 2 de la política.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.