Saltar al contenido
>_ITDITDPlataforma de seguridad web
tag

gestión de claves

3 artículos con esta etiqueta

2026-07-07

El robo de NEM a Coincheck (2018) — Cómo se robaron unos 530 millones de dólares y la defensa de la gestión de claves

El punto de entrada, según se informó, fue phishing dirigido / malware contra empleados, que robó la clave privada de un monedero caliente conectado a Internet; después se movieron unos 523 millones de XEM (unos 530 millones de dólares de la época) en una sola operación. El fallo de fondo fue mantener un saldo enorme e instantáneamente gastable 'en caliente' y sin multifirma: una sola clave robada movió casi todo. Defiéndete manteniendo las claves importantes en frío / en una bóveda dedicada, minimizando el saldo caliente, eliminando los puntos únicos de fallo (aprobación múltiple) y detectando y deteniendo las operaciones masivas anómalas.

2026-06-11

No des claves de root a entornos que pueden ser comprometidos: privilegio mínimo en claves SSH

Registrar una clave de root en producción desde un entorno efímero y comprometible (pod de GPU, runner de CI, VM desechable) significa que en el momento en que ese entorno se compromete, se toma producción con root. Solución: sin claves de root en entornos efímeros; quita las claves cuando no se usen; si se necesita de nuevo, usa un usuario no-root más una clave restringida a un comando que limite la clave a una sola operación. Una clave reutilizada es tu activo más crítico — nunca construyas un montaje de 'una fuga, todo'.

2026-06-07

Heartbleed (CVE-2014-0160) — cuando se filtró memoria desde los cimientos del tráfico cifrado

La sobrelectura de memoria de OpenSSL podía filtrar claves privadas y sesiones. La causa: el servidor confiaba en una longitud declarada y leía memoria adyacente. La lección: actúa como si todo se hubiera filtrado —reemite certificados, rota todos los secretos— más el peso del software fundacional y la seguridad de memoria.