DEV Community

David Moya
David Moya

Posted on

Curso interactivo de HTTP y HTTPS: TLS en la práctica

HTTPS protege el canal, no la aplicación

He analizado a fondo Básicos HTTP/S, un curso interactivo que enseña HTTP y HTTPS desde lo básico hasta nivel profesional. Su modelo mental de partida condensa todo: HTTP define mensajes. TLS protege el canal. HTTPS une ambos.

El curso recorre el ecosistema completo con un mapa conceptual interactivo de trece nodos (incluido, acertadamente, el atacante en la ruta) y un simulador de nueve pasos que sigue la vida de una petición: URL y origen, resolución DNS, transporte TCP o QUIC, handshake TLS, validación de certificado, negociación ALPN, solicitud cifrada, respuesta con políticas y caché del navegador.

Lo más útil es el laboratorio local: introduces una URL, el estado TLS observado, el estado del certificado y un bloque de cabeceras, y un motor de análisis que corre íntegramente en tu navegador evalúa esquema, HSTS, redirecciones de downgrade, cookies sin Secure o HttpOnly, Cache-Control en rutas sensibles, CORS incompatible con credenciales y Alt-Svc con HTTP/3. Todo sin enviar un byte a ningún servidor.

Completan el conjunto un checklist ponderado de ocho señales de riesgo (login por HTTP: 30 puntos; error de certificado aceptado: 28; redirección a http://: 24...), un quiz autocorregido de ocho preguntas con explicación, quince referencias RFC/IANA filtrables y un glosario esencial.

Para quien trabaja con IA, el ángulo es directo: cada vez que un agente llama a una API de terceros, la clave y los datos viajan en mensajes HTTP. Un certificado autofirmado puede cifrar, pero no autentica. Un token en la query string acaba en logs e historial aunque el canal vaya cifrado. Y desactivar la verificación de certificados "solo en desarrollo" es exactamente el fallo que este curso enseña a no cometer.

Detalle técnico que aprecio: la app es código abierto, HTML/CSS/JS plano sin frameworks ni build, con escapeHtml aplicado a todo el contenido dinámico — un curso de seguridad web que se protege a sí mismo de inyección de HTML.

Lee el artículo completo en IAcademy

Lee el artículo completo en IAcademy: https://iacedemy.com/blog/curso-interactivo-https/

Top comments (0)