🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa huella de firma como prueba de editor, y qué cambia cuando se rota la clave
4 tareas · 35 min · Principiante
El módulo 1 explicó qué garantiza una firma. Aquí se usa: la empresa ficticia Jilguero Pagos reparte la aplicación Jilguero Cobros por varios canales y alguien tiene que decidir, mirando solo metadatos, qué archivos son del editor y cuáles no. Tienes cinco archivos que dicen ser de la app y la huella de firma de cada uno, sacada de la lectura de su verificación. Nada se instala ni se ejecuta. La sala enseña a comparar contra la huella que publica el editor y a no confundir un archivo antiguo, firmado con la clave de antes de una rotación, con una falsificación.
Objetivo de la sala
El módulo 1 explicó qué garantiza una firma. Aquí se usa: la empresa ficticia Jilguero Pagos reparte la aplicación Jilguero Cobros por varios canales y alguien tiene que decidir, mirando solo metadatos, qué archivos son del editor y cuáles no. Tienes cinco archivos que dicen ser de la app y la huella de firma de cada uno, sacada de la lectura de su verificación. Nada se instala ni se ejecuta. La sala enseña a comparar contra la huella que publica el editor y a no confundir un archivo antiguo, firmado con la clave de antes de una rotación, con una falsificación.Dos archivos pueden llevar el mismo nombre, el mismo icono y la misma versión. Nada de eso lo controla el editor: lo escribe quien empaqueta. Lo que sí sale del paquete y no se puede copiar es el certificado con que quedó firmado, y su huella es un resumen corto de ese certificado. Si la huella coincide con la que el editor publicó por su cuenta, el archivo lo firmó quien tiene su clave. Si no coincide, lo firmó otro, y da igual cuánto se parezca.
Hay una condición: la huella de referencia tiene que venir de un canal que el atacante no controle. Una huella copiada de la misma página desde la que se descarga el archivo no prueba nada.
Responde para continuar
Tienes dos archivos de la versión 4.2.0 de la misma app, de dos canales distintos. ¿Qué comparas para saber si el editor es el mismo?
Ver pista de ayuda
Lo que se puede copiar no prueba nada. Lo que sale de la firma, comparado con una referencia que el atacante no controla, sí.
Abre la consola de consultas y lee la referencia del editor y la tabla de paquetes. La referencia trae dos huellas, la vigente y la anterior. Cruza los archivos de la versión 4.2.0 con ellas.
Responde para continuar
Escribe el identificador del archivo de la versión 4.2.0 cuya huella de firma no es ni la vigente ni la anterior.
Ver pista de ayuda
Compara la huella de cada archivo 4.2.0 con las dos de la tabla referencia.
Un editor puede cambiar de clave de firma, por ejemplo si sospecha que la anterior se expuso o si quiere pasar a una más fuerte. En Android, el esquema de firma v3 admite esa rotación: añade al paquete una cadena de certificados en la que cada uno avala al siguiente, y así el sistema puede aceptar una actualización firmada con la clave nueva sobre una app instalada con la vieja. Un paquete de antes de la rotación sigue llevando la huella antigua, y eso es normal.
En la consulta de la huella anterior salen dos archivos. Antes de llamarlos falsos mira la fecha de la rotación anunciada y la de publicación de cada uno.
Responde para continuar
Dos archivos de versiones antiguas llevan la huella anterior del editor, y la rotación se anunció después de su publicación. ¿Cómo los clasificas?
Ver pista de ayuda
La huella anterior es la que el editor usaba antes de rotar. Un archivo anterior a esa fecha con esa huella es coherente.
El editor anunció la rotación el día que consta en la referencia, y la primera versión firmada con la clave nueva es la que está en la tienda oficial con la huella vigente. Para medir el margen entre el anuncio y la publicación hay que restar dos fechas de la hoja.
Responde para continuar
¿Cuántos días pasaron entre la rotación anunciada y la publicación del archivo oficial firmado con la huella vigente?
Ver pista de ayuda
Resta las dos fechas con el calendario en la mano, contando los días de marzo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.