11°

~/temas/redes-y-bajo-nivel

Redes y bajo nivel

Lo que viaja por el cable, leído byte a byte.

Todos los temas

Un diagrama de siete capas se entiende mucho mejor cuando se ve el paquete real que las atraviesa. Lo mismo pasa con un handshake TLS o con el chip que guarda tus claves: la teoría se sostiene sola, pero la captura es la que convence. Aquí se trabaja sobre tráfico y hardware propios, no sobre ejemplos de manual.

9 entradas

Portada: Rust Coreutils 0.12 contra GNU 9.12: casi todo funciona igual, arrancar cuesta casi el triple y mv entre discos pierde las fechasArtículoRust Coreutils 0.12 contra GNU 9.12: casi todo funciona igual, arrancar cuesta casi el triple y mv entre discos pierde las fechasMedí Rust Coreutils (uutils) 0.12 contra GNU coreutils 9.12 en contenedores con límites: la suite de pruebas de GNU, 157 comandos con la salida comparada y el arranque de proceso. uutils es más lento en 91 de 157 celdas, tarda 2,8 veces más en lanzar 5.000 procesos, y mv entre sistemas de archivos pierde las fechas.#Rust#Coreutils#GNUPortada: Un chat en Amazon Bedrock AgentCore para mi blog: lo rompí con 64 mensajes y lo rearmé con reglas fuera del promptArtículoUn chat en Amazon Bedrock AgentCore para mi blog: lo rompí con 64 mensajes y lo rearmé con reglas fuera del promptTutorial: chat LangGraph en Amazon Bedrock AgentCore con Knowledge Base S3 y guardrails, probado con una conversación de 64 mensajes. Costos y opción local.#IA#AWS#SeguridadPortada: Medí Pingora 0.9.0 seis veces más lento que nginx. El culpable era una línea de mi códigoArtículoMedí Pingora 0.9.0 seis veces más lento que nginx. El culpable era una línea de mi códigoEscribí un reverse proxy mínimo con Pingora 0.9.0 y en un contenedor de 2 vCPU medía 21 mil peticiones por segundo contra las 126 mil de nginx: seis veces más lento. El culpable no era Pingora sino un getaddrinfo bloqueante que mi upstream_peer ejecutaba en cada petición. Corregido, la brecha real es 1,70x, y perf la cuantifica: 1,70x en ciclos por petición, 119,4 mil contra 70,4 mil, sin decir dónde se gastan.#Rust#Benchmarks#RedesPortada: Medí 320 sitios chilenos: la mitad ya usa criptografía post-cuántica, y casi ninguno lo decidióArtículoMedí 320 sitios chilenos: la mitad ya usa criptografía post-cuántica, y casi ninguno lo decidióSondeé los 320 dominios .cl más visitados: 145 negocian X25519MLKEM768 (47,7 %), pero solo 9 de los 128 con infraestructura propia. Coste medido: 0 ms.#Criptografía post-cuántica#TLS#ChilePortada: Armé un handshake completamente post-cuántico, y después fui a ver cuál de mis servidores podía hacerloArtículoArmé un handshake completamente post-cuántico, y después fui a ver cuál de mis servidores podía hacerloRustls activó los certificados ML-DSA por defecto, solo para jerarquías privadas. Armé un mTLS donde el intercambio de claves, la firma del servidor y la identidad del cliente son post-cuánticos. Medí cuánto pesa la cadena, qué versión de cada servidor lo soporta, y corregí un número que había dado mal: la clave no es 19 veces más grande, son 128 bytes.#Criptografía post-cuántica#TLS#mTLSPortada: Monté un sandbox público del Sistema de Finanzas Abiertas de Chile, y Keycloak solo no alcanzabaArtículoMonté un sandbox público del Sistema de Finanzas Abiertas de Chile, y Keycloak solo no alcanzabaChile tiene norma de finanzas abiertas y no tiene un sandbox público donde probarla. Monté uno completo y no oficial, fiel al Anexo Técnico: directorio de participantes, banco, servidor de autorización y aplicación solicitante, con PAR obligatorio, objeto de petición cifrado, mTLS y RAR en el token. Keycloak 26 cubre buena parte por configuración, pero el modelo de consentimiento que Chile eligió no existe en el producto: hubo que escribirlo entero.#Seguridad#Arquitectura#ChilePortada: El chip que guarda tus claves está roto: audité las cuatro máquinas de mi enjambreArtículoEl chip que guarda tus claves está roto: audité las cuatro máquinas de mi enjambreDos fallos de CVSS 8.5 y 8.3 en el TPM por firmware afectan de Ryzen 3000 a Ryzen 9000 y a Intel hasta Ultra 200. Revisé mis cuatro máquinas: dos están afectadas, una tiene parche desde julio y la otra fue abandonada por el fabricante en 2022.#Seguridad#Hardware#LinuxPortada: PhantomRelay: por qué tu automatización se delata antes del primer byte HTTPArtículoPhantomRelay: por qué tu automatización se delata antes del primer byte HTTPUn cliente HTTP de Node es distinguible de Chrome real en el handshake TLS, antes de enviar una sola cabecera. Cómo construí un relay de navegador con un addon Rust sobre BoringSSL, escalación por costo y casi 900 tests.#Sistemas#RedesPortada: El modelo OSI explicado: las 7 capas y la encapsulaciónArtículoEl modelo OSI explicado: las 7 capas y la encapsulaciónQué es el modelo OSI, para qué sirve cada una de sus 7 capas y cómo un dato se encapsula en segmentos, paquetes, tramas y bits al viajar por la red.#Redes#Bajo nivel

Todos los escritos