🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónBóveda de secretos y separación de credenciales
5 tareas · 40 min · Principiante
Tener una bóveda de secretos no es lo mismo que usarla como patrón. La bóveda centraliza, registra y rota, pero si dos aplicaciones comparten el mismo secreto, si una identidad de despliegue puede leerlo todo o si los secretos estáticos no se rotan nunca, el diseño conserva casi todos los riesgos que la bóveda venía a quitar. Lees la norma de secretos de Cuchavira, el inventario de su bóveda (solo metadatos, nunca valores) y sus políticas de acceso, y buscas dónde la separación de credenciales se rompió.
Objetivo de la sala
Tener una bóveda de secretos no es lo mismo que usarla como patrón. La bóveda centraliza, registra y rota, pero si dos aplicaciones comparten el mismo secreto, si una identidad de despliegue puede leerlo todo o si los secretos estáticos no se rotan nunca, el diseño conserva casi todos los riesgos que la bóveda venía a quitar. Lees la norma de secretos de Cuchavira, el inventario de su bóveda (solo metadatos, nunca valores) y sus políticas de acceso, y buscas dónde la separación de credenciales se rompió.El antipatrón de partida es el secreto en el archivo de configuración: viaja con cada copia del código, nadie sabe quién lo leyó y cambiarlo exige tocar todos los sitios donde se copió. La bóveda lo corta con tres cosas: guarda el secreto en un solo sitio, decide quién lo lee según su identidad y registra cada lectura. Mejor aún si emite credenciales dinámicas, que nacen para un uso y caducan en minutos u horas.
Lo que la bóveda no resuelve: la aplicación que lee el secreto lo tiene en memoria, así que si se compromete la aplicación, se compromete lo que esa aplicación puede leer. Tampoco resuelve un diseño en el que una identidad puede leerlo todo. La bóveda reduce el radio de daño solo si cada identidad lee lo suyo.
Responde para continuar
Una aplicación que lee sus secretos de la bóveda queda comprometida. ¿Qué limita el daño?
Ver pista de ayuda
Piensa en qué puede leer el atacante con la identidad de la aplicación comprometida.
La norma N-1 de Cuchavira dice que un secreto no se comparte entre aplicaciones. Cuando dos aplicaciones usan la misma credencial, comprometer la más débil da acceso con la identidad de las dos, el registro ya no distingue quién hizo qué y rotar el secreto obliga a coordinar dos equipos, así que se rota menos.
Abre el laboratorio. Lee norma-de-secretos.txt y después bov-01/secretos.txt, columna «usado por».
Responde para continuar
¿Qué secreto del inventario usan dos aplicaciones distintas? Escribe su id.
Ver pista de ayuda
Busca una fila con dos aplicaciones separadas por coma en la columna «usado por».
Las identidades de despliegue son las más tentadas a pedir permisos amplios: «el pipeline necesita configurar todas las aplicaciones». Con lectura de todas las rutas, quien controle el pipeline controla todos los secretos de la empresa, y la bóveda pasa de separar a concentrar. La norma N-3 dice que una identidad no humana lee solo la ruta de su aplicación.
Lee bov-01/politicas.txt.
Responde para continuar
¿Qué política permite a una identidad no humana leer todos los secretos de la bóveda? Escribe su nombre.
Ver pista de ayuda
Busca un asterisco solo, sin ruta delante, en la columna de permisos de un servicio.
Los secretos que el sistema de destino no permite volver dinámicos siguen siendo estáticos, y para ellos la norma N-2 fija una rotación máxima de 90 días. El corte de la evidencia es el 2027-08-20.
Compara la última rotación de cada secreto estático con esa fecha. Los dinámicos no cuentan: se emiten en cada pedido.
Responde para continuar
¿Qué secreto estático lleva más de 90 días sin rotar al corte de la evidencia? Escribe su id.
Ver pista de ayuda
Cuenta los días desde cada fecha de rotación hasta el 2027-08-20. Solo uno pasa de 90.
El secreto compartido no se arregla solo rotándolo: al día siguiente sigue siendo de dos. El reemplazo en el catálogo es separar las credenciales, una por aplicación, con permisos que digan qué puede hacer cada una en el sistema de destino, y retirar la compartida cuando las dos aplicaciones ya usen la suya.
Responde para continuar
Las dos aplicaciones que comparten el secreto del bus de integración no pueden parar a la vez. ¿Qué plan corresponde al patrón?
Ver pista de ayuda
El problema no es la antigüedad del secreto, sino que tiene dos dueños.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.