Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Quién puede leer qué

4 tareas · 20 min · Principiante

Cada archivo de una máquina lleva escrito quién puede leerlo, cambiarlo o ejecutarlo. Vas a aprender a leer eso de un vistazo, y a encontrar el archivo de la clínica que no debería estar abierto.

0 de 4 · 0%

Objetivo de la sala

Cada archivo de una máquina lleva escrito quién puede leerlo, cambiarlo o ejecutarlo. Vas a aprender a leer eso de un vistazo, y a encontrar el archivo de la clínica que no debería estar abierto.

En la sala anterior usaste ls para ver qué había en una carpeta. Ahora prueba la versión larga:

ls -l

Cada línea empieza por diez caracteres que parecen jeroglíficos y son lo contrario: la información más densa y más clara del sistema.

-rw-r--r--
drwxr-xr-x

Se leen de izquierda a derecha, en cuatro trozos:

  • El primero dice qué es. Un - es un archivo, una d una carpeta.
  • Los tres siguientes, el dueño: qué puede hacer quien es propietario.
  • Los tres siguientes, el grupo: qué puede hacer quien pertenece al grupo del archivo.
  • Los tres últimos, todos los demás. Y esta es la parte que importa.

Dentro de cada trío el orden es siempre el mismo: r de leer, w de escribir, x de ejecutar. Un guion significa «no puede».

Así que -rw-r--r-- es: un archivo; el dueño lo lee y lo escribe; el grupo solo lo lee; cualquiera lo lee.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En `-rw-r--r--`, ¿qué dicen los tres últimos caracteres?

Ver pista de ayuda

Los tres últimos son «todos los demás».

Abre el laboratorio. Estás en el servidor de la clínica, en la carpeta donde vive su sitio.

ls -l

Compara las líneas. Hay una carpeta publico y una carpeta privado, y sus permisos cuentan exactamente lo que sus nombres prometen: la pública la lee cualquiera, la privada solo su dueño.

Y hay un archivo que rompe la lógica. Míralo bien: es el más grande de todos, es un respaldo de la base de datos, y sus permisos terminan en rw-.

Eso significa que cualquier usuario de esa máquina puede leerlo y escribirlo. Un respaldo de base de datos contiene todo: pacientes, historias, todo lo que hay dentro. Y está abierto de par en par.

Fíjate en algo importante: la carpeta privado está bien protegida. Alguien se ocupó de eso. Pero el respaldo quedó fuera, en la carpeta de arriba, con los permisos que le puso por defecto el proceso que lo generó. Nadie decidió abrirlo: nadie decidió cerrarlo, que no es lo mismo pero acaba igual.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Lee el respaldo con `cat`. ¿Qué código de sala tiene dentro?

Formato esperado: ___-____

Ver pista de ayuda

Es el archivo .sql de la carpeta donde empiezas. Ábrelo con cat.

Acabas de encontrar, en dos comandos, la clase de fallo que aparece en auditorías reales todo el tiempo. Y conviene entender por qué se repite tanto, porque no es descuido de gente tonta.

Los permisos por defecto son generosos. Cuando un programa crea un archivo, el sistema le pone unos permisos base. Si nadie los ajusta, quedan los de fábrica — y los de fábrica están pensados para que las cosas funcionen, no para que estén cerradas.

Nadie audita lo que funciona. El respaldo se genera cada noche, nunca falla, nadie lo mira. Los problemas de permisos no dan error: dan acceso.

Y el que lo creó no es el que lo mira. El respaldo lo hizo un proceso automático a las tres de la mañana. La persona que revisa los permisos, si existe, revisa las carpetas que alguien le señaló.

De ahí sale una regla que vale para toda la profesión: el permiso mínimo. Cada cosa con el acceso justo que necesita para funcionar, y ni uno más. No porque se desconfíe de nadie, sino porque el día que alguien entre —y alguien entra— lo que pueda leer será lo único que se lleve.

Responde para continuar

¿Por qué los fallos de permisos se descubren tan tarde?

Ver pista de ayuda

Piensa qué pasa el día que el respaldo se genera con permisos abiertos.

Vuelve al laboratorio y entra a la carpeta privado:

cd privado
ls -l

Sus permisos son drwx------: el dueño puede entrar, listar y escribir; nadie más puede ni asomarse.

Eso es lo que debería tener el respaldo. Y fíjate en el detalle que casi nadie explica: en una carpeta, la x no significa «ejecutar» — significa poder entrar. Una carpeta con r pero sin x te deja ver los nombres de lo que hay dentro y no abrir nada. Se usa más de lo que parece.

Lee también el archivo de notas del turno que hay en la carpeta de arriba. Alguien ya se había dado cuenta del problema y lo anotó — y ahí está la otra mitad del oficio: saber que algo está mal no arregla nada si nadie lo escala.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En una carpeta, ¿qué significa el permiso `x`?

Ver pista de ayuda

Prueba a entrar en `privado` y luego piensa qué permiso te lo permitió.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad