Curious-Techie Aprender
Guías técnicas detalladas que explican cómo funcionan los protocolos de Internet, estándares web, protocolos criptográficos y arquitecturas de seguridad en el navegador.
Guías Técnicas y Desgloses de Protocolos
Explicaciones arquitectónicas con referencias a RFC, diagramas y herramientas interactivas complementarias.
¿Qué es el DNS y cómo funcionan los servidores de nombres?
Aprende sobre el Sistema de Nombres de Dominio: resolución jerárquica, servidores raíz, registros A/AAAA/MX/TXT y DNS seguro sobre HTTPS (DoH).
¿Qué es SSL/TLS y cómo funcionan los certificados HTTPS?
Guía técnica sobre TLS 1.3, intercambios asimétricos de claves, cadenas de certificados X.509 y registros de Transparencia de Certificados.
¿Qué es Content Security Policy (CSP) y cómo previene ataques XSS?
Domina CSP Level 3: directivas, implementación estricta de nonces criptográficos, verificación por hash y encabezados defensivos.
¿Qué es CORS y la Política del Mismo Origen (SOP)?
Aprende sobre Cross-Origin Resource Sharing: peticiones preflight OPTIONS, encabezados de acceso y errores frecuentes.
¿Qué es OSINT y cómo funciona el reconocimiento pasivo?
Descubre la inteligencia de fuentes abiertas: rastreo de huella digital, historiales DNS, registros de certificados y modelado de amenazas.
¿Qué es JSON? Guía Técnica sobre el Estándar RFC 8259
Tipos de datos, reglas sintácticas, validación de árboles AST, serialización y errores comunes de parseo.
¿Qué es JWT? Arquitectura de JSON Web Tokens (RFC 7519)
Autenticación stateless, estructura de cabecera/payload/firma, Base64URL, ataques de algoritmo y verificación criptográfica.
Guía Completa sobre la Codificación Base64
Descubre qué es Base64, cómo funciona el algoritmo binario a texto de 6 bits, variantes seguras para URLs y por qué no es cifrado.
¿Qué es el Hashing? Funciones Criptográficas y Efecto Avalancha
Funciones matemáticas unidireccionales, resistencia a colisiones, SHA-256 vs MD5, tablas rainbow y salting con Argon2.
¿Qué es un UUID? Versiones, Entropía y el Estándar RFC 9562
Generación de identificadores de 128 bits: aleatoriedad en UUID v4 frente a indexación temporal con UUID v7.
¿Qué es una Expresión Regular (Regex)?
Motores de autómatas finitos, clases de caracteres, cuantificadores, aserciones lookahead y prevención de ReDoS.
¿Qué es URL Encoding (Codificación Porcentual)?
Estándar RFC 3986, delimitadores reservados, conversión de bytes UTF-8 y sanitización de parámetros de consulta.
¿Qué es el Browser Fingerprinting y el Rastreo por Canvas?
Descubre cómo los rastreadores identifican dispositivos sin cookies: Canvas API, AudioContext, WebGL y medidas de protección.
¿Qué es el Tiempo Unix (Epoch)?
Por qué los ordenadores cuentan segundos desde el 1 de enero de 1970, marcas temporales de 32 vs 64 bits y el problema del año 2038.
Preguntas Frecuentes de Informática y Seguridad Web
Respuestas rigurosas y concisas a preguntas técnicas clave sobre criptografía web, infraestructura DNS, protocolos de identidad y rendimiento frontend.
¿Cuál es la diferencia técnica entre el cifrado HTTP y HTTPS?
HTTP (Hypertext Transfer Protocol) transmite datos en texto claro mediante flujos TCP vulnerables a ataques de intermediario (MitM). HTTPS (RFC 2818 / RFC 9110) encapsula HTTP dentro de una sesión cifrada TLS (Transport Layer Security 1.3). TLS emplea criptografía asimétrica (ECDHE / RSA) para autenticar al servidor mediante certificados X.509, negociando luego un cifrado simétrico (AES-256-GCM o ChaCha20-Poly1305) para todos los paquetes.
¿Por qué la codificación Base64 no se considera cifrado ni hashing?
Base64 (RFC 4648) es un formato de conversión de bytes diseñado para transmitir datos binarios sobre canales ASCII de 7 bits. No requiere ninguna clave secreta y cualquiera puede decodificarlo al instante. Por el contrario, el cifrado exige una clave privada para descifrar el texto cifrado, y el hashing criptográfico es una función matemática unidireccional e irreversible.
¿Cómo evita la Política de Seguridad de Contenido (CSP Nivel 3) el Cross-Site Scripting (XSS)?
Content Security Policy (CSP Nivel 3 / W3C) restringe la ejecución de scripts no confiables estableciendo límites estrictos en el navegador. Al enviar directivas como script-src 'nonce-rAnd0m' 'strict-dynamic' en los encabezados HTTP, el navegador bloquea scripts en línea no autorizados y prohíbe eval(), neutralizando cualquier carga maliciosa inyectada.
¿Cuál es la diferencia entre OAuth 2.0 y JSON Web Tokens (JWT)?
OAuth 2.0 (RFC 6749) es un marco de delegación de autorizaciones que regula cómo un cliente solicita acceso a recursos de terceros. JWT (RFC 7519) es una estructura de datos estandarizada compuesta por Cabecera, Carga útil (Payload) y Firma. Los servidores de autorización OAuth emiten con frecuencia JWTs firmados como tokens de acceso para transmitir permisos de usuario de forma sin estado.
¿Por qué UUID v7 ofrece un rendimiento de indexación superior frente a UUID v4?
UUID v4 es completamente pseudoaleatorio, lo que provoca fragmentación de páginas en árboles B (B-Tree splits) y alta amplificación de escritura en bases de datos (PostgreSQL, MySQL). UUID v7 (RFC 9562) incluye una marca de tiempo Unix de 48 bits en los bits más significativos, generando claves primarias ordenadas cronológicamente que optimizan el rendimiento de disco y la localidad en árbol B.
¿Qué origina el retroceso catastrófico en Expresiones Regulares (ReDoS)?
El retroceso catastrófico (Catastrophic Backtracking) ocurre en motores regex de Autómatas Finitos No Deterministas (NFA) ante cuantificadores anidados o solapados (como (a+)+$). Ante cadenas que no coinciden, el motor evalúa combinaciones de forma exponencial ($O(2^n)$), consumiendo el 100% de la CPU y provocando una Denegación de Servicio por Expresiones Regulares (ReDoS).
¿Cómo previene DNS sobre HTTPS (DoH) la vigilancia del ISP y el envenenamiento de caché?
Las consultas DNS tradicionales (RFC 1035) viajan sin cifrar por UDP en el puerto 53, permitiendo a operadores y atacantes interceptar dominios visitados e inyectar respuestas falsas. DNS over HTTPS (DoH, RFC 8484) encapsula las consultas dentro de sesiones HTTPS cifradas por TLS en el puerto 443, neutralizando la interceptación, censura y manipulación de registros.
¿CORS se configura en el frontend o backend, y cómo protege las APIs?
CORS (Cross-Origin Resource Sharing) es aplicado por el navegador del cliente pero se configura exclusivamente en el servidor backend. El navegador envía automáticamente el encabezado Origin, y el backend debe autorizarlo mediante Access-Control-Allow-Origin. Sin este encabezado, el navegador impide que el JavaScript del frontend acceda a los datos de la respuesta.
¿Listo para poner a prueba estos conceptos en la práctica?
Descubre nuestra colección de 27 utilidades para desarrolladores, rápidas y 100% en el navegador.