Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Fijar certificados o claves: qué protege y cuánto cuesta mantenerlo

4 tareas · 40 min · Principiante

La fijación consiste en que la app no se conforme con un certificado válido de cualquier autoridad: exige que el certificado, o la clave pública, coincida con uno que lleva declarado de antemano. Añade una capa por encima de la validación normal, y tiene un precio que casi nadie calcula al principio: cada vez que el servidor cambia de certificado o de clave, la app fijada puede quedarse sin conexión. En esta sala lees la fijación vigente de Guarumo Pedidos, el informe del incidente que sufrió con una versión anterior, las opciones sobre qué fijar y el calendario de certificados. Es una sala de criterio operativo: decidir qué fijar, con qué respaldo y con qué fecha. No se explica cómo saltar una fijación.

0 de 4 · 0%

Objetivo de la sala

La fijación consiste en que la app no se conforme con un certificado válido de cualquier autoridad: exige que el certificado, o la clave pública, coincida con uno que lleva declarado de antemano. Añade una capa por encima de la validación normal, y tiene un precio que casi nadie calcula al principio: cada vez que el servidor cambia de certificado o de clave, la app fijada puede quedarse sin conexión. En esta sala lees la fijación vigente de Guarumo Pedidos, el informe del incidente que sufrió con una versión anterior, las opciones sobre qué fijar y el calendario de certificados. Es una sala de criterio operativo: decidir qué fijar, con qué respaldo y con qué fecha. No se explica cómo saltar una fijación.

La validación normal confía en cualquier autoridad de certificación que el dispositivo tenga como raíz: son cientos. Si una de ellas emite por error o por abuso un certificado para tu dominio, la validación normal lo acepta. La fijación acota esa confianza a lo que la app espera, y por eso protege contra ese escenario, que es raro pero grave, sobre todo en aplicaciones con datos delicados.

Lo que no hace es sustituir a la validación. Una app con fijación sigue necesitando TLS vigente, nombres correctos y una configuración de red sana; la fijación es una capa añadida, con costo de mantenimiento, y no un parche para cubrir una base débil.

Responde para continuar

¿Qué relación tiene la fijación de certificados con la validación normal?

Ver pista de ayuda

La fijación reduce a quién se le cree, pero todo lo demás de la conexión sigue haciendo falta.

El informe del incidente cuenta la historia que justifica esta sala. La versión 2.3 fijaba el certificado de hoja, el que se renueva cada 90 días, y no llevaba pin de respaldo ni fecha de expiración. Cuando el certificado se renovó con clave nueva, la app dejó de reconocerlo y todos sus usuarios perdieron la conexión durante tres días, hasta publicar una versión corregida.

El valor de leer un informe así es sacar el dato exacto: qué estaba fijado y por qué esa decisión no sobrevivía a una renovación normal.

Responde para continuar

Escribe el identificador del pin que llevaba fijada la versión 2.3, según el informe del incidente.

Ver pista de ayuda

Está en el informe del incidente, en la frase que dice qué llevaba fijado la versión.

La versión actual fija la clave del intermedio, lleva un pin de respaldo ya generado y declara una fecha de expiración del conjunto de pines. Esa fecha es un seguro: pasada, la app deja de aplicar la fijación y valida con las reglas normales, de modo que una versión olvidada en el bolsillo de un usuario no se queda sin conexión para siempre. El costo es que hay un día a partir del cual la protección extra se apaga si nadie publicó una versión nueva.

Por eso el plazo se calcula y se pone en el calendario: cuántos días quedan, desde el corte del calendario, hasta la expiración del conjunto de pines de la API.

Responde para continuar

¿Cuántos días hay desde el corte del calendario hasta la expiración del conjunto de pines de la API? Escribe solo el número.

Ver pista de ayuda

Resta la fecha de corte a la fecha de expiración del pin-set; cuenta los días de cada mes que quedan en medio.

Alguien de la gerencia propone volver a fijar el certificado de hoja de la API «porque es más estrecho y por tanto más seguro». Es verdad que es más estrecho, y es justo lo que causó el incidente: la hoja se renueva cada 90 días con clave nueva y la app tendría que publicarse antes de cada renovación. La tabla de opciones lo dice: cuanto más estrecha la fijación, más seguido se rompe la app.

Una respuesta de revisión no dice solo que no: propone el punto medio que ya está vigente y los avisos que lo protegen, con las fechas del calendario.

Responde para continuar

La gerencia propone fijar de nuevo el certificado de hoja de la API. ¿Qué se responde?

Ver pista de ayuda

Compara qué fija cada opción de la tabla y con qué frecuencia obliga a publicar versión.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad