🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCertificados comodín y su alcance
5 tareas · 38 min · Principiante
Un certificado comodín es cómodo: uno solo cubre muchos nombres. Esa comodidad tiene dos costos, lo que no cubre y lo que expone, porque quien tiene su clave privada puede hacerse pasar por cualquiera de esos nombres. Tienes el inventario de los dos comodines de la Cooperativa Cafetera del Huila, de Neiva, la validación de seis de sus nombres y la lista de servidores donde está instalada cada clave, a fecha del 8 de junio de 2027. Es una exportación ya levantada: se lee y se razona sobre ella, y no se reemite ni se instala nada.
Objetivo de la sala
Un certificado comodín es cómodo: uno solo cubre muchos nombres. Esa comodidad tiene dos costos, lo que no cubre y lo que expone, porque quien tiene su clave privada puede hacerse pasar por cualquiera de esos nombres. Tienes el inventario de los dos comodines de la Cooperativa Cafetera del Huila, de Neiva, la validación de seis de sus nombres y la lista de servidores donde está instalada cada clave, a fecha del 8 de junio de 2027. Es una exportación ya levantada: se lee y se razona sobre ella, y no se reemite ni se instala nada.El comodín lleva un asterisco en la etiqueta de más a la izquierda del nombre. Las reglas de identidad de servicio de TLS lo limitan a una sola etiqueta: el patrón *.dominio.example cubre tienda.dominio.example, pero no cubre dominio.example (sin prefijo) ni api.tienda.dominio.example (dos niveles). Para esos hace falta otro certificado o un nombre adicional declarado en el mismo.
Así que un comodín no es «todo el dominio». Quien lo cree así descubre su límite cuando un servicio nuevo con dos niveles empieza a dar errores de nombre, y la tentación es entonces instalar la misma clave en más sitios.
Responde para continuar
¿Qué nombres cubre un certificado comodín del patrón *.dominio.example?
Ver pista de ayuda
El asterisco sustituye exactamente una etiqueta.
En la revisión, la columna resultado_de_validacion compara el nombre que se visita con los nombres que declara el certificado (san_declarados en la tabla comodines). Un «el nombre no coincide» sobre un servicio publicado significa que algún cliente verá un error o, peor, que el equipo habrá aprendido a ignorarlo.
Mira la tabla hosts y la columna san_declarados: dos nombres fallan, y uno de ellos es el dominio sin prefijo. Busca el otro.
Responde para continuar
¿Qué nombre de dos niveles falla porque el comodín no lo cubre? Escribe el nombre completo.
Un certificado comodín se instala con su clave privada en cada servidor que lo usa. Cada copia es otro sitio desde donde esa clave puede perderse. Lo que importa de un comodín no es tanto cuántos nombres cubre como en cuántos lugares está su clave y quién la administra: un servidor de pruebas, o uno que mantiene un tercero, suele estar menos protegido que el de producción.
Consulta la tabla claves y mira las columnas entorno y responsable del comodín de Internet.
Responde para continuar
¿En qué servidor de pruebas está la clave del comodín de Internet? Escribe el nombre del servidor.
Una copia más de una clave es un servidor más que se debe parchar, vigilar y, si algo falla, reemplazar. La cifra que describe el riesgo de un comodín es el número de servidores que tienen su clave, y lo que se hace con ella es compararlo con lo que el servicio necesita de verdad.
Filtra la tabla claves por el identificador del comodín de Internet y cuenta las filas.
Responde para continuar
¿En cuántos servidores está instalada la clave de WC-01? Escribe solo el número.
Hay dos movimientos que reducen el riesgo de un comodín. El primero, sacar su clave de donde no debe estar. El segundo, no usarlo para lo más sensible: los servicios críticos, como un servicio de pagos, se benefician de un certificado propio, con su propia clave y su propio vencimiento, de modo que lo que le pase a otro nombre no lo arrastre. Y si la clave estuvo en un servidor que no controlas, se da por expuesta y se reemplaza.
Responde para continuar
¿Qué se hace con el comodín WC-01 sabiendo que su clave está en un servidor de pruebas de un proveedor?
Ver pista de ayuda
Una clave que estuvo fuera de tu control se da por expuesta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.