Diferència entre revisions de la pàgina «Pràctiques de criptografia»

De wikiserver
Dreceres ràpides: navegació, cerca
(Pràctica 5 - GPG: GNU Privacy Guard (Asimétrica))
Línia 69: Línia 69:
 
'''RESUM COMANDES A UTILITZAR A L'EXAMEN'''
 
'''RESUM COMANDES A UTILITZAR A L'EXAMEN'''
  
 +
<!--
 
<source lang="php">
 
<source lang="php">
 
md5sum frase.txt
 
md5sum frase.txt
Línia 78: Línia 79:
 
sha1sum -c frase.sha1
 
sha1sum -c frase.sha1
 
</source>
 
</source>
 +
-->
  
 
<!--
 
<!--
Línia 136: Línia 138:
  
 
==Pràctica 5 - GPG: GNU Privacy Guard (Asimétrica) ==
 
==Pràctica 5 - GPG: GNU Privacy Guard (Asimétrica) ==
 +
 +
<!--
 +
 
'''RESUM COMANDES A UTILITZAR A L'EXAMEN'''
 
'''RESUM COMANDES A UTILITZAR A L'EXAMEN'''
 
<source lang="php">
 
<source lang="php">
Línia 161: Línia 166:
 
</source>
 
</source>
  
 
+
-->
  
 
Creeu un parell de claus per utilitzar per a xifrar i desxifrar, i també un certificat de revocació.
 
Creeu un parell de claus per utilitzar per a xifrar i desxifrar, i també un certificat de revocació.

Revisió del 20:09, 27 des 2020

Pràctica 1 - Història de la criptografia

  • Quin es considera el primer criptosistema documentat de la història?
  • Quin va ser el paper de la “màquina enigma” en la segona guerra mundial?
  • Què ens diu el principi de Kerckhoffs?

¿Qué es la criptomoneda? ¿Funciona con clave simétrica o asimétrica? Ejemplos

https://www.oroyfinanzas.com/2014/01/criptografia-asimetrica-sistemas-cifra-clave-publica-bitcoin/

Pràctica 2 - Criptografia simètrica

  • Cerca informació sobre els programes més utilitzats per tal d'encriptar discs, particions, carpetes i fitxers en windows i en linux.
  • Quins algoritmes són els mes usats en la criptografia simètrica?
  • Per què la criptografia simètrica és la més usada per encriptar informació?

Treballa GPG a Linux i a Windows (gpg per a windows amb entorn gràfic. https://www.gpg4win.org/).

Pràctica 3 - Criptografia simètrica

Existeixen motles eines per tal de xifrar discs, particions, carpetes i arxius, anem a utilitzar-ne alguns d'ells per tal de onfigurar una política de xifratge per exemple en un ordinador portàtil per tal d'evitar de que un desconegut accedeixi a la nostra informació. Per fer això utilitzarem un model de xifratge en capes de tal manera que quan més important és la informació que vulguem assegurar més ben protegida estarà. Distingirem entre programes recomanats per a protegir discs o particions, a d'altres per a protegir carpetes i finalment per a protegir arxius. Lògicament la robustesa de l'algorisme utilitzat cada vegada serà més gran i difícil de desencriptar en funció de la importància dels documents.

Utilitza i treballa amb aquestos programes:

Veracrypt


Pràctica 4 - Funcions Hash

RESUM COMANDES A UTILITZAR A L'EXAMEN


Pràctica 5 - GPG: GNU Privacy Guard (Asimétrica)

Creeu un parell de claus per utilitzar per a xifrar i desxifrar, i també un certificat de revocació.

gpg --gen-key   /*genera claves pública y privada*/  /*gpg --full-generate-key*/
gpg -k  /*lista las claves públicas*/
gpg -K  /*lista las claves privadas*/

Envieu-vos la vostra clau pública entre els companys de la classe per tal d'enviar i rebre missatges xifrats.

gpg --output CPub.gpg --export ClauID   /*exportaríamos nuestra clave pública y la enviamos por mail/usb.../

Importa les claus públiques dels teus companys.

gpg --import CPub.gpg /*importariamos el fichero si lo tenemos en nuestro ordenador*/

Envia un missatge xifrat amb la teva clau pública als teus companys. Xifra un missatge amb la clau publica del teu company i envia-li un missatge xifrat

gpg --encrypt --recipient ClauID_publica documento.txt  /*ciframos con la clave pública que hemos importado de tu compañero*/

Desxifra els missatges que has rebut.

gpg -d documento.txt.gpg   /*muestra el mensaje por pantalla*/
gpg -d documento.txt.gpg > docum.txt  /*genera un fichero con el mensaje desencriptado*/

Que un company t'enviï un document signat digitalment per ell però sense encriptar. Verifica que és ell realment el que t'ha enviat el missatge. Com ho has pogut verificar? Què assegurem amb la signatura digital d'un document?

/*Utilizando tu clave privada puedes firmar cualquier tipo de archivo. Cuando otra persona reciba tu documento firmado, esa otra persona debe tener tu clave pública para verificar que el documento recibido realmente es tuyo y que le ha llegado en perfectas condiciones.*/

gpg --output firma.asc --detach-sig documento.txt  /*generará otro fichero con document.txt.asc que será la firma ilegible*/

/*Cuando otra persona, que tiene nuestra clave pública, reciba un archivo formado por nosotros, o bien, si nosotros queremos comprobar un archivo que nos manda firmada otra persona y tenemos su clave pública, podemos verificar la firma y que el archivo está correcto indicando simplemente el nombre del archivo o con la opción --verify seguido del nombre del archivo firmado a verific*/

gpg --verify document.txt.asc  /*verificar la firma*/
---------------------------
//otra forma: 
gpg -u CLAVEpublica --output firmado.txt.gpg --sign fichero.txt
gpg --verify firmado.txt.gpg

//otra forma:
/*en el caso de querer firmar y encriptar un fichero podemos hacerlo de la siguiente forma*/
gpg -u CLAUid --output firmar.txt.gpg --sign firmar.txt
gpg --verify firmar.txt.gpg  /*verificar que está firmado*/

Cerca algun servidor de claus públiques i indica com ho faries per tal de pujar-hi la teva clau pública. Quines dades et demanen?

gpg --send-keys --keyserver pgp.rediris.es ClauID   /*primer servidor*/
gpg --send-keys --keyserver pgp.mit.edu ClauID      /*segundo servidor*/

   /*LListat de servidors*/
    GNUPG, hkp://keys.gnupg.net
    RedIris, hkp://pgp.rediris.es
    MIT, hkp://pgp.mit.edu
    PGP, hkp://subkeys.pgp.net
    UBUNTU, hkp://keyserver.ubuntu.com

/*En cas de voler importar la clau desde el servidor (sig)*/
gpg --keyserver [Dirección del servidor] --recv-keys [ID de la clave].  /* importar desde un servidor*/

Si volguessis donar de baixa la teva clau pública d'aquest servidor, com ho hauries de fer?

/*tendríamos que coger la clave de revocación y subirla al servidor, la revocación no suele ser inmediata ya que se va compartiendo entre los diferentes servidores*/

//una forma:
gpg --keyserver NomDelServidor --send-keys ClaveId    /*nombre del servidor donde está subido y la clave pública que quieres revocar*/

//otra forma:

/*Generar el certificado de revocación si no lo tienes:*/
gpg -o mi-revocacion.asc --gen-revoke -armor ClauID    /*genera un fichero en carpeta por defecto*/
/*1. Importar el certificado en gpg:*/
gpg --import mi-revocacion.asc
/*2. Enviar la revocación al servidor de claves de rediris, pgp.rediris.es:*/
gpg --keyserver pgp.rediris.es --send-keys ClauID   

//Generar un certificat de revocació per si alguna vegada voleu donar de baixa la vostra clau pública en un servidor de claus.
gpg --gen-revoke ClauID  /* lo muestra por pantalla*/

Cualquier persona puede descargarse una clave pública para comprobar que es de esa persona, verificamos su huella digital

gpg --fingerprint ClauPublica

Queremos firmar digitalmente una fotografia o archivo con nuestra clave privada.

gpg --sign foto.jpeg   //después genera un fichero foto.jpeg.gpg y es el que enviamos por correo electronico a otra persona que tiene nuestra clave pública, para comprobarlo sólo habrá que utilizar gpg foto.jpeg.gpg y mostrará información

Exportar clave pública dentro del fichero "public.key"

gpg --export -a "User Name" > public.key

para importar clave pública "public.key"

gpg --import public.key

Cerca quines autoritats certificadores admeses de certificats digitals hi han a Espanya. Descriu el procés per a l'obtenció del certificat digital (visita el web www.fnmt.es)

/*hay muchas más*/
- AC Abogacía
- ANCERT – Agencia Notarial de Certificación
- ANF AC
- Autoritat de Certificació de la Comunitat Valenciana – ACCV
- Banesto CA
- AC Camerfirma
- CATCert
- CERES Fábrica Nacional de Moneda y Timbre – Real Casa de la Moneda (FNMT-RCM)
- CertiVer
- CICCP
- Colegio Oficial de Arquitectos de Sevilla
- Dirección General de la Policía y de la Guardia Civil – Cuerpo Nacional de Policía
- EADTrust
- EDICOM
- Firmaprofesional
- Gerencia de Informática de la Seguridad Social
- Healthsign
- ipsCA
- Izenpe
- Ministerio de Defensa de España
- Registradores de España
- Santander
- Servicio de Salud de Castilla-La Mancha (SESCAM)
- Telefónica Empresas
<pre>-

És vàlid per a tots els navegadors web?

<pre>
para casi todos, aunque hay alguna versión antigua que no lo soporta

Pot utilitzar-se per a signar altres tipus d'arxius?

Sí, con los comando utilizados anteriormente. 
<pre>

És possible exportar-lo o només es pot utilitzar només en equip?
<pre>
Es posible exportarlo, en la página hay una pestaña en la barra de la derecha que te indica como se hace https://www.sede.fnmt.gob.es/certificados.

Además  si se trata del certificado del DNI, usando el lector.

Quines proteccions podem tenir a l'hora d'exportar el certificat digital pel què fa a la protecció mitjançant contrasenyes durant l'exportació?

Tener una contraseña complicada y que sólo la sepas tú.

Cerca algunes empreses com a bancs o organismes oficials on podem accedir de forma segura mitjançant certificat digital i DNIe.

http://www.cert.fnmt.es/certificados/donde-usar-certificado
http://alejandro.valdezate.net/2010/09/tramites-online-que-puedes-hacer-sin.html

Accedeix a la pàgina principal de correu de gmail .Veuràs que el seu servidor utilitza connexió https. Fes clic a l'esquerre d'on posa https. Ens indica que la connexió amb el servidor està xifrada...

Pots veure que utilitza el protocol criptogràfic TLS... En què consisteix aquest protocol?

Quina comunicació s'estableix entre el client i el servidor en una connexió https? De quina mena són els xifratges que s'utilitzen (simètrics o asimètrics) i per a què? (visualitzeu el vídeo de intypedia lliçó 9)

Quin és l'organisme emissor del certificat?

Quin algorisme s'usa en la signatura del certificat?

Quina validesa té aquest certificat digital?

Firma digital

Una de las funciones de la criptografía de clave pública es la posibilidad de firmar digitalmente un archivo. Así, cuando recibimos un archivo firmado obtenemos:

   Autenticación: sabemos quién lo ha firmado.
   Integridad: sabemos que su contenido ha sido modificado.
   No repudio en origen: aunque el emisor lo negara, sabemos que ha firmado este documento.

Esquema de funcionamiento:

Firma.png

Tareas

Consulta el recurso Manual de GPG: cifra, firma y envía datos de forma segura y el man del comando gpg2 para realizar estas tareas en tu Ubuntu Mate:

Firma una imagen con tu clave privada, de manera que la imagen y la firma estén en archivos separados y que esta última tenga formato ASCII. Luego, sube ambos archivos al debate Archivos firmados del foro de esta unidad. Si aún no está creado, inícialo tú mismo.

Accede a este mismo debate y descárgate la imagen y la firma de uno de tus compañeros. Verifica la firma y contesta a su mensaje indicando si la has podido verificar o no.

Modifica la imagen que te has descargado, aunque solo sea un pixel, y vuelve a verificar la firma. En esta ocasión la verificación no será satisfactoria.

Solu

Pràctica 6: Gmail: Correu Privat

Envia't un correu electrònic xifrat utilitzant la implementació de GPG per gmail: Mymail-Crypt for Gmail™ o cr-gpg. Per enviar el correu cal:

  • Baixar i instal·lar l'extensió Mymail-Crypt for Gmail™
  • Configurar l'extensió creant una clau pública i una altre privada pel nostre compte de correu
  • Afegir les claus públiques de les persones a les que els volem enviar un missatge privat
  • Escriure el mail en text pla i escollir l'adreça de correu de la persona a la que li volem enviar el missatge. Per tal de pode enviar-li un missatge xifrat, aquesta adreça de correu ha de tenir vinculada una clau pública en l'extensió Mymail-Crypt for Gmail™.

Ajuda: https://www.youtube.com/watch?v=aAXIqnjbc-M&feature=youtu.be mymail-crypt for gmail

gpg -a --export [id_usuario] > llave_pub


Altre programa Mailvelope


Fes captures de pantalla explicant el procés d'enviar un missatge xifrat amb clau asimètriques amb algun company. prova'l enviant algun correu entre vosaltres. http://www.hackplayers.com/2013/11/como-utilizar-cifrado-pgp-con-gmail-yahoo-y-otros.html