Ciclo de vida de las claves: generar, almacenar, rotar y destruir
Defina cada fase del ciclo de vida de una clave criptográfica y sus riesgos.
Ciclo de vida de las claves: generar, almacenar, rotar y destruir es una lección gratuita de Cryptology Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cryptology Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cryptology Academy incluye 4 lecciones en total.
El ciclo de vida de las claves criptográficas
Cada clave atraviesa varias fases: generación → almacenamiento → distribución → uso → rotación → archivado → destrucción. Un fallo en cualquiera de ellas puede poner en peligro todos los datos protegidos por esa clave.
Fase 1: Generación de claves
Las claves deben generarse a partir de una fuente de aleatoriedad criptográficamente segura (CSPRNG). La longitud de la clave debe cumplir los requisitos del algoritmo: AES-256, RSA-4096, ECDSA P-256, etc. Nunca derive claves de fuentes con poca entropía.
Fase 2: Almacenamiento seguro
Las claves en reposo deben cifrarse (clave de cifrado de claves / KEK). Entre las opciones se incluyen HSM, el llavero del sistema operativo (macOS Keychain, Windows DPAPI), KMS en la nube o un archivo cifrado con una frase de contraseña robusta. Nunca almacene claves en texto plano en el código o en una base de datos.
Fase 3: Distribución de claves
Transporte las claves mediante TLS. Utilice un acuerdo de claves (ECDH) en lugar del transporte de claves siempre que sea posible. Autentique a los destinatarios de las claves: entregar una clave a la parte equivocada supone un compromiso total.
Fase 4: Uso de las claves
Limite el ámbito de las claves: una clave por propósito (cifrado ≠ firma ≠ MAC). Lleve un registro de los contadores de uso de las claves. Muchos estándares (p. ej., X9.42) definen periodos criptográficos: el tiempo máximo durante el que puede utilizarse una clave.
Fase 5: Rotación de claves
Rote las claves antes de que expire su periodo criptográfico, después de sospechar que se han comprometido o tras cambios de personal. Vuelva a cifrar los datos con la nueva clave o utilice el cifrado de sobre para que solo rote la KEK.
Patrón de cifrado de sobre
Cifre los datos con una clave de cifrado de datos (DEK) aleatoria. Cifre la DEK con una clave de cifrado de claves (KEK) almacenada en KMS. Para rotarla, vuelva a cifrar solo la DEK, no todos los datos.
import os
from cryptography.hazmat.primitives.ciphers.aead import AESGCM
# Generate a fresh DEK for each data blob
dek = os.urandom(32)
aesgcm = AESGCM(dek)
nonce = os.urandom(12)
ciphertext = aesgcm.encrypt(nonce, b"sensitive data", None)
# DEK is then encrypted by KEK (stored in KMS) before persistenceFase 6: Archivado
Algunas claves deben archivarse para descifrar datos antiguos (claves de respaldo a largo plazo). Las claves archivadas se almacenan sin conexión, aisladas físicamente, a menudo en tokens de hardware con acceso de custodios según un esquema m-de-n.
Fase 7: Destrucción
La destrucción de claves debe ser criptográficamente segura: sobrescriba la memoria, destruya las ranuras de claves del HSM y triture los medios físicos. La revocación de certificados es el equivalente de la destrucción de claves en PKI para las claves públicas.
Respuesta ante el compromiso de una clave
Si sospecha que una clave se ha comprometido: revoque y publíquela inmediatamente en la CRL, rótela por una nueva, vuelva a cifrar todos los datos afectados, audite los registros para detectar usos no autorizados y notifique a las partes afectadas conforme a la normativa sobre filtraciones.
Comprobación de conocimientos
¿Cuál es la principal ventaja del cifrado de sobre para la rotación de claves?
Recapitulación de la lección
El ciclo de vida de las claves abarca 7 fases, desde la generación hasta la destrucción. El cifrado de sobre separa la DEK (cifrado de datos) de la KEK (gestión de claves), lo que permite una rotación eficiente. La destrucción debe ser criptográficamente segura. La respuesta ante un compromiso debe ser inmediata y estar auditada.
Preguntas frecuentes
¿La lección «Ciclo de vida de las claves: generar, almacenar, rotar y destruir» es gratis?
Sí — el texto completo de «Ciclo de vida de las claves: generar, almacenar, rotar y destruir» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cryptology Academy, actualiza a CoddyKit PRO. El curso de Cryptology Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Ciclo de vida de las claves: generar, almacenar, rotar y destruir»?
Defina cada fase del ciclo de vida de una clave criptográfica y sus riesgos. Practicas Cryptology Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cryptology Academy?
No se requiere experiencia previa. Cryptology Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Ciclo de vida de las claves: generar, almacenar, rotar y destruir»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cryptology Academy?
Sí. Cada lección de Cryptology Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Ciclo de vida de las claves: generar, almacenar, rotar y destruir
- Arquitectura de HSM e interfaz PKCS#11
- AWS KMS, GCP Cloud KMS y Azure Key Vault
- Custodia, copia de seguridad y recuperación de claves