🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónComprobar contraseñas contra listas filtradas
5 tareas · 35 min · Principiante
Rechazar las contraseñas que ya circulan en filtraciones es de las pocas reglas que la guía de NIST pide sin rodeos. Hacerlo mal, sin embargo, puede filtrar justo lo que se quería proteger, o rechazar frases largas y buenas por una palabra suelta. Editorial Nicuro te entrega, con autorización escrita, el diseño de su comprobación actual y de la propuesta, el registro de las pruebas y los mensajes que ve la persona. Se lee el diseño y se mira qué sale de la editorial y qué se rechaza.
Objetivo de la sala
Rechazar las contraseñas que ya circulan en filtraciones es de las pocas reglas que la guía de NIST pide sin rodeos. Hacerlo mal, sin embargo, puede filtrar justo lo que se quería proteger, o rechazar frases largas y buenas por una palabra suelta. Editorial Nicuro te entrega, con autorización escrita, el diseño de su comprobación actual y de la propuesta, el registro de las pruebas y los mensajes que ve la persona. Se lee el diseño y se mira qué sale de la editorial y qué se rechaza.La comprobación se hace al crear la cuenta y en cada cambio de contraseña, contra una lista de valores comunes, esperables o filtrados, y también contra palabras propias del servicio. La guía pide comparar la contraseña entera, no buscar trozos: una frase larga que contiene una palabra común no es una contraseña común. Cuando se rechaza, hay que decirle a la persona el motivo, para que elija algo distinto en lugar de añadir un número al final.
La lista tiene que ser lo bastante grande como para descartar las candidatas que un atacante probaría antes de toparse con el límite de intentos, pero no tan exagerada que rechace casi todo y empuje a la gente a reglas propias peores.
Responde para continuar
¿Cómo debe compararse la contraseña con la lista según la guía?
Ver pista de ayuda
Una frase de treinta caracteres con una palabra común dentro no es una contraseña común.
Para preguntar a un servicio si una contraseña está en una lista no hace falta entregarle la contraseña ni su resumen completo. Un resumen SHA-1 sin sal de una contraseña es, a efectos prácticos, la contraseña: quien lo recibe puede compararlo contra listas propias y saber cuál es si es común. Y si viaja en la URL, queda escrito en los registros de cada intermediario.
Abre diseno-comprobacion.txt y lee la petición de la versión en producción.
Responde para continuar
En la versión actual, ¿cómo se llama el parámetro que lleva el resumen al servicio externo? Escríbelo tal como aparece.
La alternativa es la consulta por rango con anonimato: se envía solo el principio del resumen, el servicio devuelve todos los resúmenes conocidos que empiezan así, y la comparación final se hace en casa. El servicio responde a cientos de posibles contraseñas a la vez y no sabe cuál era la que interesaba.
Responde para continuar
¿Qué impide que el servicio de listas de la v2 sepa qué contraseña se comprobó?
Ver pista de ayuda
TLS protege el trayecto, no lo que el destinatario recibe.
El registro de pruebas no guarda contraseñas, solo su longitud y el motivo, y eso basta para revisar cada decisión. Busca la que no compara la contraseña entera con la lista.
Abre registro-rechazos.txt.
Responde para continuar
¿Qué solicitud de la prueba se rechazó por una coincidencia parcial que la guía no pide? Escribe su identificador.
Un rechazo sin motivo produce el peor resultado: la persona prueba variaciones mínimas de lo mismo hasta que pasa. El mensaje tiene que decir por qué y orientar hacia algo mejor, sin revelar nada de la lista.
Abre mensajes.txt.
Responde para continuar
¿Qué versión del mensaje cumple lo que pide la guía?
Ver pista de ayuda
La guía pide decirle a la persona por qué se rechazó su contraseña.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.