🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCifrar, resumir y codificar: qué es aceptable y dónde falla
5 tareas · 35 min · Principiante
Casi todas las aplicaciones móviles usan criptografía, y casi todos los fallos de criptografía que aparecen en una revisión son de uso, no de matemática. Se usa un resumen donde hacía falta un cifrado, se llama «cifrado» a una simple codificación, o se protege un PIN de cuatro dígitos con un algoritmo robusto que no sirve de nada. Esta sala trabaja sobre el inventario de usos de criptografía de Vereda Ahorro, una aplicación ficticia de la Cooperativa Ahorro Vereda, ya extraído de una revisión de código con autorización. Se lee, se clasifica y se redacta el hallazgo; no se ejecuta nada. En MASVS, estos temas viven en el grupo MASVS-CRYPTO.
Objetivo de la sala
Casi todas las aplicaciones móviles usan criptografía, y casi todos los fallos de criptografía que aparecen en una revisión son de uso, no de matemática. Se usa un resumen donde hacía falta un cifrado, se llama «cifrado» a una simple codificación, o se protege un PIN de cuatro dígitos con un algoritmo robusto que no sirve de nada. Esta sala trabaja sobre el inventario de usos de criptografía de Vereda Ahorro, una aplicación ficticia de la Cooperativa Ahorro Vereda, ya extraído de una revisión de código con autorización. Se lee, se clasifica y se redacta el hallazgo; no se ejecuta nada. En MASVS, estos temas viven en el grupo MASVS-CRYPTO.En un código aparecen con frecuencia tres operaciones que parecen parientes y no lo son. Una codificación (Base64, por ejemplo) cambia la forma de unos datos para transportarlos; no usa clave y cualquiera la revierte. Un resumen (SHA-256, por ejemplo) convierte unos datos en una huella de tamaño fijo y no tiene vuelta atrás; sirve para comprobar integridad o para guardar contraseñas con las precauciones adecuadas. Un cifrado (AES en un modo autenticado como GCM, por ejemplo) oculta los datos y los devuelve a quien tenga la clave.
La pregunta de una revisión es siempre: ¿qué se quería lograr aquí y qué operación se eligió? Equivocar la operación es el fallo más común y el que más se nota en un informe.
Responde para continuar
En una revisión aparecen un Base64, un SHA-256 y un AES-GCM. ¿Cuál es la descripción correcta de lo que hace cada uno?
Ver pista de ayuda
Pregunta de cada uno si usa clave y si se puede revertir. Solo uno de los tres cumple las dos cosas.
Un fallo clásico: el código guarda un texto sensible pasado por Base64 y un comentario lo llama «cifrado». No hay clave, no hay secreto: quien lea el archivo lo revierte con una línea. En el informe se redacta como uso de codificación como si fuera cifrado, con su ubicación, y se cierra eligiendo la operación correcta: cifrar con una clave del almacén seguro del sistema o, mejor, no guardar el dato.
Abre el laboratorio y lee el inventario de usos de criptografía. Una sola fila describe este patrón.
Responde para continuar
¿En qué archivo el código llama «cifrado» a una simple codificación reversible sin clave?
Ver pista de ayuda
Lee la columna "LO QUE HACE EL CÓDIGO", no el nombre del archivo ni el comentario.
MD5 y SHA-1 están desaconsejados para todo lo que dependa de que nadie pueda fabricar una colisión: firmas, certificados, integridad frente a un adversario. Pero marcar todo MD5 como hallazgo llena el informe de ruido. El criterio es para qué se usa: si el resumen no protege un secreto ni decide un acceso —detectar una descarga truncada, por ejemplo—, no hay adversario al que frenar.
El análisis honesto separa el hallazgo (el resumen decide algo de seguridad) de la observación (el algoritmo es viejo pero su uso es inocuo) y no los mezcla.
Responde para continuar
CatalogoCache.kt calcula el MD5 de cada imagen descargada del catálogo solo para ver si la descarga llegó completa. ¿Cómo se clasifica?
Ver pista de ayuda
Mide por lo que el resumen decide. Una descarga truncada no es un ataque.
Guardar un PIN o una contraseña exige un resumen lento y con sal, pensado para ese fin, nunca un resumen rápido de uso general. Un SHA-1 sin sal se calcula miles de millones de veces por segundo y dos socios con el mismo PIN dejarían el mismo valor guardado. En el informe se anota el archivo, la función y el algoritmo, no el valor.
Lee el inventario y localiza dónde se comprueba el PIN de cuatro dígitos.
Responde para continuar
¿Qué archivo comprueba el PIN con un resumen SHA-1 sin sal?
Ver pista de ayuda
Busca la fila cuyo propósito es comprobar el PIN, y mira qué hace con él.
Cambiar SHA-1 por SHA-256 en un PIN de cuatro dígitos no cambia el fondo: solo hay 10 000 PIN posibles, y probarlos todos contra un resumen robado es cuestión de instantes con cualquier algoritmo. Lo que protege un PIN corto es que el intento no se pueda repetir sin límite: contar los intentos, bloquear tras varios fallos y atar la verificación a una clave guardada en el almacén seguro del sistema, que no sale del dispositivo.
El informe recomienda la mitigación estructural; el cambio de algoritmo puede acompañarla, pero no la sustituye.
Responde para continuar
PinLocal.kt guarda un SHA-1 sin sal de un PIN de 4 dígitos. ¿Qué cierra de verdad el riesgo?
Ver pista de ayuda
Con 10 000 combinaciones, el algoritmo importa menos que el límite de intentos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.