🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCertificados, TLS y cabeceras de seguridad
5 tareas · 35 min · Principiante
El borde también es lo que el navegador ve antes de ver la aplicación: el certificado que prueba quién es el sitio, la versión de TLS con la que se cifra la conexión y unas cabeceras de respuesta que le dicen al navegador cómo comportarse. Un certificado vencido tumba un servicio tan bien como un ataque, y una cabecera ausente quita una barrera sin que nada falle a la vista. Vitrales Carambolo tuvo un certificado vencido en su subdominio de pagos. Tienes la lista de certificados, la versión mínima de cada escucha y las cabeceras guardadas de dos sitios. Aquí aprendes a calcular plazos, a detectar una versión antigua aceptada y a comparar cabeceras.
Objetivo de la sala
El borde también es lo que el navegador ve antes de ver la aplicación: el certificado que prueba quién es el sitio, la versión de TLS con la que se cifra la conexión y unas cabeceras de respuesta que le dicen al navegador cómo comportarse. Un certificado vencido tumba un servicio tan bien como un ataque, y una cabecera ausente quita una barrera sin que nada falle a la vista. Vitrales Carambolo tuvo un certificado vencido en su subdominio de pagos. Tienes la lista de certificados, la versión mínima de cada escucha y las cabeceras guardadas de dos sitios. Aquí aprendes a calcular plazos, a detectar una versión antigua aceptada y a comparar cabeceras.La cabecera strict-transport-security, conocida como HSTS, le indica al navegador que ese sitio solo debe visitarse por HTTPS durante un tiempo, que da el valor max-age en segundos, y opcionalmente que la regla alcanza a los subdominios. Después de recibirla, el navegador convierte por sí mismo cualquier intento de entrar por HTTP en HTTPS, sin hacer la petición insegura.
Protege contra la degradación a una conexión sin cifrar la segunda vez que alguien visita el sitio. La primera visita, antes de recibir la cabecera, queda fuera de esa protección, y por eso existen las listas de precarga de los navegadores.
Responde para continuar
¿Qué le indica la cabecera strict-transport-security al navegador?
Ver pista de ayuda
La cabecera habla del transporte, de HTTP contra HTTPS.
Un certificado tiene una fecha de vencimiento y la primera comprobación de higiene es cuántos días faltan. Lo que más daño hace no es el certificado que vence en un año, sino el que vence pronto y no se renueva solo. La columna de renovación automática lo separa: los que dicen no dependen de que alguien se acuerde.
El día de la revisión está en el encargo. La resta se hace con las fechas completas, contando los días del mes.
Responde para continuar
¿Cuántos días faltan, desde la fecha de la revisión, para que venza el certificado de pagos.carambolo.example? Escribe solo el número.
Ver pista de ayuda
Con la terminal, `grep pagos certificados.csv` para el vencimiento y `cat encargo.txt` para la fecha de hoy.
Los protocolos TLS antiguos tienen debilidades conocidas y los navegadores actuales ya no los usan. Aceptarlos en una escucha facilita ataques de degradación y puede ir contra lo que los estándares de seguridad de datos de tarjetas de pago esperan de una escucha de cobros. La versión mínima de cada escucha dice hasta dónde se está dispuesto a retroceder.
Revisa escuchas-tls.json: la política más débil suele estar en el sitio donde menos se mira, aunque sea el de los pagos.
Responde para continuar
¿Qué escucha acepta como mínimo TLSv1.0? Escribe su nombre.
Ver pista de ayuda
Con la terminal, `grep -B1 TLSv1.0 escuchas-tls.json`.
Además de HSTS, existen cabeceras que apagan comportamientos peligrosos del navegador. La política de seguridad de contenido, content-security-policy, limita desde dónde puede cargar scripts y recursos una página. La política de referente, referrer-policy, controla cuánta dirección de origen se envía al seguir un enlace. Hay otras que cierran caminos más específicos, y que se aplican igual en el CDN para todo el sitio.
Para encontrar una ausencia, lo más práctico es comparar con una referencia: el sitio de pruebas de Carambolo tiene el conjunto completo, y la tienda en producción debería tenerlo igual.
Responde para continuar
¿Qué cabecera aparece en la respuesta del sitio de pruebas y falta en la de la tienda? Escribe el nombre de la cabecera, en minúsculas.
Ver pista de ayuda
Con la terminal, `cat cabeceras-tienda.txt` y `cat cabeceras-pruebas.txt`, y busca la línea que solo está en una.
El certificado de pagos vence pronto, no se renueva automáticamente y está en un balanceador cuya escucha además acepta una versión antigua de TLS. Es una combinación frecuente: lo que no se revisa tiene varios problemas a la vez. La corrección de fondo es renovar y activar la renovación automática, para que el próximo vencimiento no dependa de la memoria de nadie.
Es también el momento de subir la versión mínima y de añadir una alarma por vencimiento próximo, con antelación suficiente para actuar.
Responde para continuar
¿Qué conviene hacer con el certificado de pagos?
Ver pista de ayuda
La respuesta correcta quita el vencimiento como riesgo humano y cierra también la versión antigua.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.