Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La huella de firma como prueba de editor, y qué cambia cuando se rota la clave

4 tareas · 35 min · Principiante

El módulo 1 explicó qué garantiza una firma. Aquí se usa: la empresa ficticia Jilguero Pagos reparte la aplicación Jilguero Cobros por varios canales y alguien tiene que decidir, mirando solo metadatos, qué archivos son del editor y cuáles no. Tienes cinco archivos que dicen ser de la app y la huella de firma de cada uno, sacada de la lectura de su verificación. Nada se instala ni se ejecuta. La sala enseña a comparar contra la huella que publica el editor y a no confundir un archivo antiguo, firmado con la clave de antes de una rotación, con una falsificación.

0 de 4 · 0%

Objetivo de la sala

El módulo 1 explicó qué garantiza una firma. Aquí se usa: la empresa ficticia Jilguero Pagos reparte la aplicación Jilguero Cobros por varios canales y alguien tiene que decidir, mirando solo metadatos, qué archivos son del editor y cuáles no. Tienes cinco archivos que dicen ser de la app y la huella de firma de cada uno, sacada de la lectura de su verificación. Nada se instala ni se ejecuta. La sala enseña a comparar contra la huella que publica el editor y a no confundir un archivo antiguo, firmado con la clave de antes de una rotación, con una falsificación.

Dos archivos pueden llevar el mismo nombre, el mismo icono y la misma versión. Nada de eso lo controla el editor: lo escribe quien empaqueta. Lo que sí sale del paquete y no se puede copiar es el certificado con que quedó firmado, y su huella es un resumen corto de ese certificado. Si la huella coincide con la que el editor publicó por su cuenta, el archivo lo firmó quien tiene su clave. Si no coincide, lo firmó otro, y da igual cuánto se parezca.

Hay una condición: la huella de referencia tiene que venir de un canal que el atacante no controle. Una huella copiada de la misma página desde la que se descarga el archivo no prueba nada.

Responde para continuar

Tienes dos archivos de la versión 4.2.0 de la misma app, de dos canales distintos. ¿Qué comparas para saber si el editor es el mismo?

Ver pista de ayuda

Lo que se puede copiar no prueba nada. Lo que sale de la firma, comparado con una referencia que el atacante no controla, sí.

Abre la consola de consultas y lee la referencia del editor y la tabla de paquetes. La referencia trae dos huellas, la vigente y la anterior. Cruza los archivos de la versión 4.2.0 con ellas.

Responde para continuar

Escribe el identificador del archivo de la versión 4.2.0 cuya huella de firma no es ni la vigente ni la anterior.

Ver pista de ayuda

Compara la huella de cada archivo 4.2.0 con las dos de la tabla referencia.

Un editor puede cambiar de clave de firma, por ejemplo si sospecha que la anterior se expuso o si quiere pasar a una más fuerte. En Android, el esquema de firma v3 admite esa rotación: añade al paquete una cadena de certificados en la que cada uno avala al siguiente, y así el sistema puede aceptar una actualización firmada con la clave nueva sobre una app instalada con la vieja. Un paquete de antes de la rotación sigue llevando la huella antigua, y eso es normal.

En la consulta de la huella anterior salen dos archivos. Antes de llamarlos falsos mira la fecha de la rotación anunciada y la de publicación de cada uno.

Responde para continuar

Dos archivos de versiones antiguas llevan la huella anterior del editor, y la rotación se anunció después de su publicación. ¿Cómo los clasificas?

Ver pista de ayuda

La huella anterior es la que el editor usaba antes de rotar. Un archivo anterior a esa fecha con esa huella es coherente.

El editor anunció la rotación el día que consta en la referencia, y la primera versión firmada con la clave nueva es la que está en la tienda oficial con la huella vigente. Para medir el margen entre el anuncio y la publicación hay que restar dos fechas de la hoja.

Responde para continuar

¿Cuántos días pasaron entre la rotación anunciada y la publicación del archivo oficial firmado con la huella vigente?

Ver pista de ayuda

Resta las dos fechas con el calendario en la mano, contando los días de marzo.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad