0Pricing
Cyber Security Academy · Lección

Ataques habituales contra TLS

Conozca los ataques de downgrade y stripping

Ataques habituales contra TLS es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

TLS es un objetivo

Como TLS protege una gran cantidad de tráfico, los atacantes buscan constantemente vulnerabilidades.

La mayoría de los ataques intentan degradar la seguridad, eliminar el cifrado o aprovechar fallos de protocolos antiguos.

Ataques de degradación

En un ataque de degradación, un atacante interfiere con el handshake para obligar a ambas partes a utilizar un protocolo o cifrado más antiguo y débil.

El ataque POODLE aprovechó una degradación forzada a SSL 3.0.

Defensa contra la degradación

Entre las defensas se incluyen:

  • Desactivar los protocolos antiguos (SSL 2/3, TLS 1.0/1.1).
  • La protección contra degradaciones incorporada en TLS 1.3.
  • La señal de fallback SCSV en TLS 1.2.
ssl_protocols TLSv1.2 TLSv1.3;

SSL stripping

El SSL stripping ocurre cuando un usuario escribe un enlace http:// sin cifrar. Un atacante intermediario mantiene sin cifrar la conexión con el usuario mientras se comunica mediante HTTPS con el servidor.

La víctima nunca ve el icono de candado, por lo que a menudo no se da cuenta.

Defensa mediante HSTS

HTTP Strict Transport Security (HSTS) indica a los navegadores que usen siempre HTTPS para un dominio, bloqueando el stripping.

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Ataque de intermediario

Un atacante intermediario (MITM) se sitúa entre el cliente y el servidor y retransmite el tráfico.

La validación correcta de certificados lo derrota: el atacante no puede presentar un certificado válido para el dominio objetivo que esté firmado por una CA de confianza.

Ataques de compresión: CRIME y BREACH

CRIME y BREACH aprovecharon la compresión de TLS o HTTP para filtrar secretos, como cookies de sesión, al observar los tamaños de las respuestas comprimidas.

La solución: desactivar la compresión de TLS y tener cuidado al mezclar secretos con datos controlados por el atacante.

Ataques de oráculo de relleno

Los cifrados antiguos en modo CBC eran vulnerables a ataques de oráculo de relleno, como Lucky 13.

Los cifrados AEAD modernos (AES-GCM, ChaCha20-Poly1305) eliminan por completo esta clase de errores.

Heartbleed

Heartbleed fue un error de divulgación de memoria en OpenSSL, no un fallo del protocolo TLS. Permitía a los atacantes leer la memoria del servidor, lo que podía revelar claves privadas.

Lección: mantenga actualizadas sus bibliotecas TLS.

Renegociación y truncamiento

Las versiones antiguas de TLS permitían ataques inseguros de renegociación y truncamiento, en los que se podían aprovechar datos inyectados o mensajes truncados.

Las extensiones de renegociación segura y TLS 1.3 resuelven estos problemas.

Lista de comprobación para reforzar TLS

Para reforzar TLS:

  • Utilice únicamente TLS 1.2 y 1.3.
  • Prefiera conjuntos de cifrado AEAD con secreto hacia adelante.
  • Active HSTS.
  • Desactive la compresión.
  • Mantenga las bibliotecas actualizadas.

Comprobación rápida

¿Qué defensa previene específicamente los ataques de SSL stripping?

Resumen

Ha aprendido sobre los ataques habituales contra TLS.

  • La degradación y el stripping fuerzan un cifrado más débil o eliminan el cifrado.
  • HSTS y la desactivación de los protocolos antiguos son defensas fundamentales.
  • Los cifrados AEAD y la aplicación de parches eliminan los ataques de oráculo de relleno y los errores de las bibliotecas.

Siguiente módulo: Autenticación multifactor.

Preguntas frecuentes

¿La lección «Ataques habituales contra TLS» es gratis?

Sí — el texto completo de «Ataques habituales contra TLS» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Ataques habituales contra TLS»?

Conozca los ataques de downgrade y stripping Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Ataques habituales contra TLS»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. El handshake de TLS
  2. Suites de cifrado
  3. Validación de certificados
  4. Ataques habituales contra TLS
← Volver a Cyber Security Academy