TLS
3 artículos con esta etiqueta
Qué es la criptografía de clave pública — cifrar y firmar con un par de claves
La criptografía de clave pública usa una 'clave pública' (segura de repartir) y una 'clave privada' (que solo posee el titular). Todo lo cifrado con la clave pública solo puede descifrarse con la clave privada correspondiente, y una firma hecha con la clave privada se verifica con la clave pública. Esa asimetría sustenta el intercambio de claves de TLS (HTTPS), las firmas digitales y las passkeys. Defensas: no inventes tu propia criptografía (usa protocolos estándar y bibliotecas probadas), protege la clave privada y ten la capacidad de revocarla, y mantén la longitud de clave y los algoritmos al día.
Qué es OpenSSL — la biblioteca bajo HTTPS, y cómo defenderla
OpenSSL = la biblioteca de código abierto que sustenta HTTPS (TLS/SSL) y el cifrado. Casi nadie la escribe directamente: la hereda vía el servidor web, el sistema operativo o el entorno de ejecución del lenguaje. Por eso un solo fallo tiene un radio de impacto enorme (Heartbleed es el caso clásico). Defensa: conoce qué OpenSSL usa tu pila, no ejecutes versiones en fin de soporte (EOL), incluye las bibliotecas fundamentales en la monitorización de CVE y parchea con rapidez. Incluso los certificados que sirve este sitio ejecutan su cifrado por debajo a través de una implementación de la familia OpenSSL.
Heartbleed (CVE-2014-0160) — cuando se filtró memoria desde los cimientos del tráfico cifrado
La sobrelectura de memoria de OpenSSL podía filtrar claves privadas y sesiones. La causa: el servidor confiaba en una longitud declarada y leía memoria adyacente. La lección: actúa como si todo se hubiera filtrado —reemite certificados, rota todos los secretos— más el peso del software fundacional y la seguridad de memoria.