🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónClaves fuera del código y secretos que se reportan sin copiar
5 tareas · 35 min · Principiante
La mejor criptografía del mundo no vale si la clave viaja dentro del paquete: quien lo descargue la lee. Esta sala trabaja el criterio con el barrido de secretos de Vereda Ahorro, la aplicación ficticia de la Cooperativa Ahorro Vereda: qué es un secreto y qué no, cómo se reporta (por tipo y ubicación, nunca por valor), qué hacer con una clave que ya se publicó y cómo se deriva una clave de una contraseña sin repetir los errores de siempre. Es lectura de la salida de un barrido ya hecho con autorización. En MASVS, la gestión de claves es el control MASVS-CRYPTO-2.
Objetivo de la sala
La mejor criptografía del mundo no vale si la clave viaja dentro del paquete: quien lo descargue la lee. Esta sala trabaja el criterio con el barrido de secretos de Vereda Ahorro, la aplicación ficticia de la Cooperativa Ahorro Vereda: qué es un secreto y qué no, cómo se reporta (por tipo y ubicación, nunca por valor), qué hacer con una clave que ya se publicó y cómo se deriva una clave de una contraseña sin repetir los errores de siempre. Es lectura de la salida de un barrido ya hecho con autorización. En MASVS, la gestión de claves es el control MASVS-CRYPTO-2.El informe de una revisión circula: lo leen el equipo de desarrollo, la gerencia y, a veces, un tercero. Si el informe copia el valor de la clave hallada, el propio informe se convierte en una fuga. La práctica es anotar el tipo de secreto (qué abre o qué firma), su ubicación exacta (archivo y línea, o nombre del recurso) y el alcance (qué permite hacer a quien lo tenga), y dejar el valor fuera. Quien corrige encuentra la fila sin necesidad del valor.
El equipo puede confirmar el valor en su repositorio; el informe no es el lugar donde se guarda.
Responde para continuar
Al reportar una clave hallada en el paquete, ¿qué debe llevar el informe?
Ver pista de ayuda
El informe circula. Lo que se copia en él puede acabar donde no debe.
Una clave simétrica escrita como constante en el código no está escondida: está repartida en cada instalación, y ofuscarla solo retrasa a quien la busque. Además, una clave ya publicada no se arregla borrándola de la versión siguiente: las versiones antiguas siguen circulando y siguen llevándola. Se da por comprometida, se rota y lo que protegía se vuelve a proteger con una clave que nazca en el dispositivo o en el servidor. Abre el laboratorio y lee el informe del barrido. Localiza dónde está la clave AES fija.
Responde para continuar
¿En qué archivo de código está la clave AES escrita como constante estática?
Ver pista de ayuda
La columna UBICACIÓN trae la ruta y la línea; el archivo es el último segmento de la ruta.
Un barrido marca todo lo que se parece a una credencial, y no todo lo marcado lo es. Una clave pública está hecha para repartirse: sirve para verificar firmas, no para firmar. Un identificador de cliente restringido al paquete de la aplicación y a la API que usa no permite a quien lo copie hacer nada propio. En cambio, una clave que factura a nombre de la empresa o que cifra datos de los usuarios sí es secreta. La pregunta de cada fila es qué puede hacer con ella quien la lea.
Responde para continuar
En el barrido hay una clave de SMS que factura a la cooperativa, una clave pública de verificación y un identificador de mapas restringido al paquete. ¿Qué se reporta como secreto expuesto?
Ver pista de ayuda
Pregunta qué consigue quien copia cada una. Una pública y una restringida no consiguen nada propio.
Hay secretos que no pertenecen a la aplicación en ningún caso: son del equipo que la construye. La contraseña del almacén de firma, por ejemplo, permite firmar versiones como si fueran de la empresa. Suelen colarse desde el entorno de compilación en un archivo de propiedades o de configuración que se empaqueta por descuido. Se reportan con la máxima prioridad y se rotan. Lee el informe del barrido y localiza ese archivo.
Responde para continuar
¿En qué archivo del paquete se coló la contraseña del almacén de firma del equipo?
Ver pista de ayuda
Busca el tipo "contraseña del almacén de firma" y lee su ubicación.
Cuando la clave debe salir de algo que el usuario escribe, se usa una función de derivación lenta y con sal: una sal aleatoria distinta por usuario y un costo (iteraciones o memoria) lo bastante alto para que probar contraseñas masivamente sea caro. Una sal fija para todos permite preparar una sola tabla de ataque que sirve contra todos; pocas iteraciones hacen cada intento barato. Los parámetros concretos se toman de las guías vigentes de almacenamiento de contraseñas y se revisan con el tiempo. El informe describe qué falla en la propuesta (la sal, el costo, la función) y qué se espera, sin inventar cifras.
Responde para continuar
El equipo propone derivar la clave de exportación con una sal igual para todos y mil iteraciones. ¿Qué se dice en el informe?
Ver pista de ayuda
Dos defectos: la sal compartida y el costo bajo. La solución trata los dos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.