Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Credenciales efímeras y federación de canalizaciones

5 tareas · 40 min · Principiante

Las canalizaciones de integración y despliegue tienen las llaves de producción, y durante años se las dieron como una clave guardada en sus secretos. La federación cambia la clave por un token firmado en cada ejecución, que la nube canjea por una credencial de minutos, pero solo es segura si la nube comprueba de quién viene el token. Lees las canalizaciones, el formato del token, las relaciones de confianza y el registro de sesiones de Olinguito Pagos.

0 de 5 · 0%

Objetivo de la sala

Las canalizaciones de integración y despliegue tienen las llaves de producción, y durante años se las dieron como una clave guardada en sus secretos. La federación cambia la clave por un token firmado en cada ejecución, que la nube canjea por una credencial de minutos, pero solo es segura si la nube comprueba de quién viene el token. Lees las canalizaciones, el formato del token, las relaciones de confianza y el registro de sesiones de Olinguito Pagos.

En la federación de canalizaciones, la plataforma de integración continua actúa como un proveedor de identidad: en cada ejecución emite un token OIDC firmado con claims que describen el trabajo (de qué repositorio viene, qué rama o entorno, qué evento lo lanzó). La nube tiene registrado a ese emisor y, para cada rol, una relación de confianza con condiciones. Si la firma es válida, el emisor es el esperado y los claims cumplen las condiciones, la nube entrega una credencial temporal para ese rol.

La seguridad de todo el esquema está en esas condiciones. La audiencia (aud) garantiza que el token fue pedido para esta nube y no para otro servicio. El sujeto (sub) dice qué repositorio y qué rama o entorno pidieron la credencial; es lo que impide que cualquier otro repositorio de la organización asuma el rol de producción. OWASP incluye en su lista de identidades no humanas, como riesgo propio, las canalizaciones que despliegan con claves estáticas y las federaciones que no validan bien los claims del token.

Responde para continuar

En una relación de confianza con el emisor de las canalizaciones, ¿qué condición impide que otro repositorio asuma el rol de producción?

Ver pista de ayuda

La firma dice quién emitió el token, no para qué trabajo lo emitió.

Una clave estática en los secretos de una canalización tiene todos los problemas de los secretos de vida larga y uno más: la puede leer cualquier paso de cualquier trabajo que corra en esa canalización, incluidos los que añade una dependencia comprometida. Con la federación, lo que se filtra es un token que vence en minutos y solo sirve para el rol de ese trabajo.

Abre el laboratorio y lee canalizaciones.txt.

Responde para continuar

¿Qué canalización sigue desplegando con una clave de acceso estática? Escribe su nombre.

Ver pista de ayuda

Mira la última columna: todas menos una dicen federación.

El formato del sub lo define el emisor, y formato-del-token.txt lo explica para la plataforma de Olinguito: incluye la organización, el repositorio y la rama o el entorno protegido. Una condición que termina en un asterisco justo después de la organización acepta cualquier repositorio y cualquier rama de esa organización. Y el mismo archivo dice quién puede crear repositorios.

Lee relaciones-de-confianza.txt y fíjate en qué cuenta vive cada rol.

Responde para continuar

¿Qué rol de la cuenta de producción acepta tokens de cualquier repositorio de la organización? Escribe su nombre.

Ver pista de ayuda

Hay dos roles con comodín; solo uno de ellos está en cta-prod.

Un error en una relación de confianza no se queda en la teoría: el registro de la nube guarda, por cada sesión, el sub del token con que se asumió el rol. Leerlo dice si alguien ya aprovechó la condición abierta, aunque fuera sin mala intención, como una persona que prueba algo desde un repositorio personal.

Lee registro-de-sesiones.txt.

Responde para continuar

¿Qué ejecución asumió un rol de producción desde un repositorio que no era el de ese despliegue? Escribe su id.

Ver pista de ayuda

Compara el repositorio del sub con el repositorio que despliega cada rol en canalizaciones.txt.

La credencial que entrega la nube tiene una sesión máxima que fija el rol. El rol con el comodín, además, permite sesiones de 12 horas para trabajos que en el registro duran entre 3 y 6 minutos. Una credencial efímera solo es efímera si su vida se parece a la del trabajo que la usa.

Responde para continuar

¿Qué duración de sesión propones para ese rol de despliegue?

Ver pista de ayuda

Compara la sesión de este rol con la del rol de la pasarela y con lo que duran los trabajos.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad