← CEH: avaliação ética, evidência e correções
09 / 9 · 35 MIN

Criptografia, identidade e palavras-passe

Distingue confiança, correspondência de identidade e resistência a tentativas offline.

Conceito e mecanismo

Uma ligação TLS pode validar a cadeia do certificado e ainda falhar a identidade do serviço pedido. A confiança numa CA não autoriza qualquer nome; compara a identidade esperada com os identificadores apropriados do certificado. O subjectAltName é central na orientação atual de identidade TLS. Não corrijas uma falha desativando a verificação ou alterando o relatório para coincidir com o servidor errado. Também separa cifragem de armazenamento de palavras-passe. Para autenticação, uma função própria para palavras-passe com custo calibrado torna cada tentativa offline mais cara. Um salt distinto por registo limita reutilização de cálculos entre contas, sem precisar de ser tratado como segredo.

Aplicação guiada

Numa integração fictícia, o contrato técnico identifica a API esperada. Se o certificado corresponde a outro serviço, confirma se a causa é endpoint configurado incorretamente ou emissão inadequada, e retesta a identidade após correção. No armazenamento, usar um hash rápido e o mesmo salt para toda a base facilita comparação e tentativas em escala. Adota uma implementação adequada, mede custo no ambiente e planeia migração de registos antigos. Base64 só altera representação; não acrescenta resistência criptográfica. Um pepper, quando usado, tem requisitos diferentes de um salt e deve ficar separado da base. A aula centra-se nestas decisões iniciais; gestão de PKI, algoritmos e laboratórios completos exigem aprofundamento.

NA PRÁTICA

Cadeia válida não basta para o nome pedido; salt único não substitui uma função adequada para palavras-passe.

Armadilhas comuns

CA como qualquer identidade; validade temporal como nome; Base64 como proteção; salt partilhado como equivalente a salt único.

Tópicos relacionados: Âmbito, autorização e relatório de risco · Reconhecimento e limites da observação · Sistemas, vulnerabilidades e evidência

Leva esta ideia contigo

Associa cada mecanismo à propriedade que realmente demonstra.

Criar conta

Referência: TLS service identity · CEH 312-50, Exam Blueprint v5.0 effective2024-04-10; Candidate Handbook v7.3 (2026-09-21)

Certified Ethical Hacker® e CEH® são marcas registadas de EC-Council. A dr.pt é uma plataforma de preparação independente e não está afiliada, associada, patrocinada, autorizada nem aprovada por EC-Council. Os conteúdos e as perguntas são originais, não são perguntas oficiais de exame, e concluir os nossos testes não atribui nem garante qualquer certificação. Os nomes são usados apenas para identificar o tema. Todas as outras marcas pertencem aos respetivos titulares.