🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTLS, versiones y suites
5 tareas · 35 min · Principiante
Antes de que llegue una sola cabecera HTTP, el navegador y el servidor negocian cómo cifrar la conexión: qué versión de TLS y qué suite. Esa negociación se configura en el servidor, y una configuración vieja deja abiertas versiones que ya no se deben usar. En esta sala se lee la exportación de una revisión autorizada de la tienda de Panadería Quebradillo: el informe de versiones por host, la directiva del servidor y las suites que acepta. No se conecta a nada: se lee, se clasifica y se redacta lo que hay que cambiar.
Objetivo de la sala
Antes de que llegue una sola cabecera HTTP, el navegador y el servidor negocian cómo cifrar la conexión: qué versión de TLS y qué suite. Esa negociación se configura en el servidor, y una configuración vieja deja abiertas versiones que ya no se deben usar. En esta sala se lee la exportación de una revisión autorizada de la tienda de Panadería Quebradillo: el informe de versiones por host, la directiva del servidor y las suites que acepta. No se conecta a nada: se lee, se clasifica y se redacta lo que hay que cambiar.TLS es el protocolo que cifra la conexión entre el navegador y el servidor. Sus versiones se numeran, y las anteriores a la 1.2 dejaron de ser aceptables: el RFC 8996 (2021) declaró obsoletas TLS 1.0 y TLS 1.1, porque dependen de suites y de funciones de resumen ya débiles, y exige que los servidores no las negocien. TLS 1.2 sigue siendo válido con una buena lista de suites, y TLS 1.3 (RFC 8446) es la versión actual, que además elimina de raíz las suites débiles.
El auditor no pregunta si «el candado sale»: pregunta qué versiones ofrece el servidor, porque una versión vieja ofrecida es una puerta que alguien con un cliente antiguo (o un intermediario) puede usar para degradar la conexión. Una revisión de una configuración reporta lo que se ofrece, no lo que usa la mayoría.
Responde para continuar
Una revisión autorizada muestra que un servidor ofrece TLS 1.1, TLS 1.2 y TLS 1.3. ¿Qué se anota?
Ver pista de ayuda
Una versión obsoleta que sigue ofrecida es un hallazgo aunque casi nadie la use.
Un informe de configuración TLS resume, por cada host y puerto, qué versiones completan el saludo. Se lee como una tabla: una fila por servicio y una columna por versión. Lo que importa son las celdas «sí» en las columnas viejas. Un puerto distinto del 443 (los paneles internos suelen vivir en uno propio) no escapa de la revisión: si responde TLS, cuenta.
Abre el informe de protocolos y compara las tres filas. Hay una versión que ya nadie debería ofrecer y la ofrece uno solo de los hosts.
Responde para continuar
Abre informe-protocolos.txt. ¿Qué host ofrece TLS 1.0? Escribe su nombre completo, sin el puerto.
Ver pista de ayuda
Mira la columna de TLS 1.0 y busca la fila con «sí». No es el host de la tienda ni el de la API.
Una suite es el conjunto de algoritmos de la conexión. Lo que más cambia entre buenas y malas es cómo se acuerda la clave: con un intercambio efímero (ECDHE) cada conexión usa una clave nueva, y aunque alguien guarde el tráfico cifrado y años después consiga la clave privada del certificado, no podrá descifrar lo pasado. Eso es el secreto hacia adelante. Con un intercambio RSA directo, la misma clave privada abre todo lo grabado. TLS 1.3 solo admite intercambios efímeros.
La segunda señal de una suite vieja es el cifrado: 3DES usa bloques de 64 bits, demasiado cortos para el volumen de tráfico actual, y CBC con RSA acumula problemas históricos. Abre la lista de suites y observa la columna del secreto hacia adelante.
Responde para continuar
En la lista de suites de la tienda, dos suites aceptadas dicen «no» en el secreto hacia adelante. ¿Qué se recomienda?
Ver pista de ayuda
Si la clave privada se filtra un día, el intercambio RSA permite descifrar tráfico antiguo grabado.
La configuración del servidor es la fuente: en nginx, ssl_protocols fija las versiones y ssl_ciphers las suites de TLS 1.2. Un informe se contrasta con el archivo de configuración, porque el arreglo es una línea de ese archivo y quien la corrige necesita saber cuál.
Abre nginx-tienda.conf y localiza, en la directiva de versiones, la que el RFC 8996 retiró.
Responde para continuar
En nginx-tienda.conf, ¿qué versión obsoleta aparece en la directiva ssl_protocols? Escríbela como figura.
Ver pista de ayuda
La directiva lista tres versiones separadas por espacios. Una de ellas es la que el RFC 8996 retiró.
Entre las suites aceptadas hay una que junta los dos problemas: intercambio RSA sin secreto hacia adelante y un cifrado de bloques cortos. Es la primera que se quita, y lo que se escribe en el informe es su nombre exacto, para que quien configure el servidor la encuentre sin ambigüedad.
Responde para continuar
En suites-tienda.txt, ¿qué suite aceptada usa 3DES? Escribe su nombre.
Ver pista de ayuda
Busca «3DES» en la columna del cifrado y lee el nombre de esa fila.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.