Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Almacenamiento local: qué se guarda sin cifrar

4 tareas · 30 min · Principiante

Una aplicación guarda cosas en el dispositivo para funcionar: preferencias, una base de datos con el perfil, cachés de pantallas, el token que la mantiene con la sesión abierta. La pregunta de seguridad es cuánto de eso queda en claro y qué pasa si el dispositivo se pierde, se respalda a la nube o cae en manos de otra persona. En esta sala se recorre el almacenamiento de Colibrí en el emulador —las preferencias, la base de datos local, los archivos de caché— y se separa lo que debe guardarse cifrado, lo que puede guardarse en claro sin riesgo, y lo que directamente no debería guardarse. Cada hallazgo se cierra con su mitigación. Almacenar credenciales sin protección es, en la matriz Mobile de MITRE ATT&CK, la técnica T1634; aquí se estudia para corregirla.

0 de 4 · 0%

Objetivo de la sala

Una aplicación guarda cosas en el dispositivo para funcionar: preferencias, una base de datos con el perfil, cachés de pantallas, el token que la mantiene con la sesión abierta. La pregunta de seguridad es cuánto de eso queda en claro y qué pasa si el dispositivo se pierde, se respalda a la nube o cae en manos de otra persona. En esta sala se recorre el almacenamiento de Colibrí en el emulador —las preferencias, la base de datos local, los archivos de caché— y se separa lo que debe guardarse cifrado, lo que puede guardarse en claro sin riesgo, y lo que directamente no debería guardarse. Cada hallazgo se cierra con su mitigación. Almacenar credenciales sin protección es, en la matriz Mobile de MITRE ATT&CK, la técnica T1634; aquí se estudia para corregirla.

En las preferencias de Colibrí, guardadas como un archivo de texto legible, está el token que mantiene la sesión abierta. Cualquiera con acceso al almacenamiento de la aplicación —un dispositivo desbloqueado, un respaldo sin cifrar, una copia forense— lo lee y con él actúa como el usuario sin conocer su contraseña. El impacto es una suplantación completa mientras el token siga siendo válido. Es de los hallazgos de almacenamiento que más pesan, porque el token es la llave de la sesión.

La mitigación tiene dos capas que se complementan: guardar el token en el almacén de credenciales protegido por hardware que ofrece el sistema, no en un archivo de preferencias en claro; y que el servidor limite la vida del token y permita revocarlo, para que un token filtrado deje de servir pronto.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Encuentras el token de sesión de Colibrí en un archivo de preferencias en claro. ¿Cuál es la mitigación correcta?

Ver pista de ayuda

Base64 no es cifrado y renombrar no protege. El token va al almacén protegido del sistema, con vida corta del lado del servidor.

La base de datos local de Colibrí conserva el número completo de la tarjeta con la que el usuario pagó la última vez, «para agilizar la próxima compra». Aquí la pregunta no es cómo cifrarlo mejor, sino por qué está guardado. El dato de tarjeta completo no lo necesita el cliente: para repetir un pago basta con un identificador que devuelve la pasarela, que no sirve para nada fuera de ese contexto. Guardar el número completo añade un riesgo que no compra ninguna función que no se pueda tener de otra forma.

La mitigación es no guardar el dato: sustituir el número por el identificador de la pasarela. Cifrarlo sería proteger algo que no tenía por qué estar ahí.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La base local de Colibrí guarda el número completo de la tarjeta para agilizar la próxima compra. ¿Qué corresponde hacer?

Ver pista de ayuda

Antes de cifrar, pregunta si debe guardarse. El dato de tarjeta completo no lo necesita el cliente.

El emulador muestra también una caché de imágenes de productos y un archivo de preferencias con el idioma y el tema elegidos. Marcar eso como vulnerabilidad es el ruido que resta credibilidad al informe: ni las fotos de catálogo ni la preferencia de idioma exponen nada si se filtran. El criterio de la sala es medir por el impacto de que ese dato concreto se filtre, no por el hecho de que esté guardado en claro. Guardado en claro está casi todo; lo que importa es qué daño hace cada pieza si sale del dispositivo.

En Colibrí clasificas: el token y el dato de tarjeta son hallazgos; la caché de imágenes y la preferencia de idioma, no. El informe se queda con lo que importa.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En el almacenamiento de Colibrí ves también una caché de imágenes de catálogo y la preferencia de idioma en claro. ¿Cómo las tratas?

Ver pista de ayuda

Casi todo lo local está en claro. Mide por el daño si se filtra: una foto de catálogo y un idioma no exponen a nadie.

Abre el laboratorio y recorre el almacenamiento que Colibrí dejó en el emulador. Localiza el archivo de preferencias donde quedó, en claro, la llave que mantiene la sesión abierta: en la revisión de ese archivo hay un código de la sala. Escríbelo tal cual.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Abre el almacenamiento, encuentra dónde está el token de sesión en claro y escribe el código de la sala anotado en ese archivo.

Formato esperado: MOV-____

Ver pista de ayuda

El código está en el archivo de preferencias, junto al valor que permite suplantar la sesión; no en la caché ni en la base local.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad