Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Inspección de TLS y sus implicaciones

5 tareas · 50 min · Principiante

Casi todo el tráfico web va cifrado, y un proxy que no puede ver dentro solo conoce el dominio. Inspeccionar el cifrado le da más visibilidad, y a cambio trae decisiones de privacidad, aplicaciones que dejan de funcionar y obligaciones. Tienes el criterio, la política de inspección, los fallos reportados, el estado de la autoridad certificadora y la ficha de autorización de Cerámicas del Pacífico en mayo de 2027. Son documentos de ejemplo: se leen y se razona sobre ellos, y no se activa ni se cambia nada en ningún equipo.

0 de 5 · 0%

Objetivo de la sala

Casi todo el tráfico web va cifrado, y un proxy que no puede ver dentro solo conoce el dominio. Inspeccionar el cifrado le da más visibilidad, y a cambio trae decisiones de privacidad, aplicaciones que dejan de funcionar y obligaciones. Tienes el criterio, la política de inspección, los fallos reportados, el estado de la autoridad certificadora y la ficha de autorización de Cerámicas del Pacífico en mayo de 2027. Son documentos de ejemplo: se leen y se razona sobre ellos, y no se activa ni se cambia nada en ningún equipo.

Con la inspección activa, el proxy termina la conexión cifrada de la persona, la lee, y abre otra conexión cifrada hacia el sitio. Para que el navegador no avise de un certificado falso, el proxy presenta certificados que firma una autoridad certificadora (CA) propia de la empresa, y esa CA tiene que estar instalada como de confianza en cada equipo. Sin ella, cada sitio daría un error; con ella, el proxy ve el contenido en claro durante un instante.

Eso explica las dos consecuencias que conviene tener claras. La primera, que el proxy pasa a ser un punto con acceso a contraseñas y datos personales en claro, y hay que protegerlo y limitar quién ve sus registros. La segunda, que la CA propia es muy valiosa: quien robe su clave privada puede emitir certificados que los equipos de la empresa aceptan.

Responde para continuar

¿Por qué cada equipo debe tener instalada la CA de la empresa para que la inspección funcione sin avisos?

Ver pista de ayuda

Lo que el navegador valida es quién firmó el certificado que recibe.

Que se pueda inspeccionar no significa que se deba. Hay categorías donde mirar el contenido es desproporcionado: lo que las personas hacen con su dinero, con su intimidad o en sus trámites con el Estado es de ellas, aunque lo hagan desde un equipo de la empresa. Por eso las políticas serias fijan una lista de categorías que se dejan pasar sin inspeccionar; el proxy sigue viendo el dominio, pero no el contenido.

Compara en criterio la lista de categorías que no se inspeccionan con lo que dice politica_tls.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué categoría se inspecciona hoy aunque el criterio de la empresa dice que no debe inspeccionarse? Escribe la categoría.

Algunas aplicaciones no confían en el almacén de certificados del sistema: traen incorporado el certificado que esperan del servidor, lo que se llama fijación de certificado (pinning). Es una defensa legítima contra intermediarios, y por lo mismo la inspección las rompe. La solución no es desmontar la defensa de la aplicación sino dejar ese dominio fuera de la inspección con una excepción que lleve dueño y vencimiento. Otros fallos tienen una causa más sencilla, como un equipo al que nunca se le instaló la CA.

Lee fallos: la columna causa_documentada distingue una causa de la otra.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué aplicación falla porque fija el certificado que espera del servidor? Escribe el nombre de la aplicación.

Un equipo sin la CA de la empresa no puede navegar por sitios inspeccionados sin errores, y la tentación de quien lo atiende es pedir que «acepte el aviso y siga». Eso entrena a la gente a ignorar los avisos de certificado, que es justo lo que un atacante necesita. Lo correcto es instalar la CA donde corresponde o dejar al equipo fuera de la inspección.

Cuenta en confianza_ca los equipos que no la tienen.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Cuántos equipos no tienen instalada la CA corporativa? Escribe solo el número.

Inspeccionar el tráfico de las personas es tratar datos personales. Antes de activarlo, una empresa ordenada deja por escrito la política, informa a las personas usuarias, limita quién accede a lo que se descifra y consulta al área jurídica sobre la normativa de protección de datos que le aplique (en Colombia, la Ley 1581 de 2012, que exige entre otras cosas una finalidad legítima informada al titular). Esta sala no es asesoría legal: enseña a comprobar que esos pasos estén hechos y escritos, que es lo que una revisión mira.

Lee la ficha_autorizacion: cada requisito tiene su estado.

Esta tarea se hace en el laboratorio

Una consola para consultar la base de datos, aquí en la página. No instalas nada y no puedes romper nada.

Conectando con la base…

Responde para continuar

¿Qué requisito de la ficha de autorización sigue pendiente? Escribe su código.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Conectando con la base…

Inspección de TLS · Cerámicas del Pacífico S.A.S., 2027-05-18
Política de inspección, fallos reportados, estado de la CA y ficha de autorización · solo lectura

Tablas

criterio

  • concepto
  • valor

politica_tls

  • categoria
  • inspeccion
  • motivo

fallos

  • aplicacion
  • dominio
  • error
  • causa_documentada

confianza_ca

  • equipo
  • tipo
  • tiene_ca_corporativa

ficha_autorizacion

  • requisito
  • descripcion
  • estado
Ctrl + Enter
Consola de consultas v1.0 · build b77233

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad