🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónGestión de secretos en aplicaciones y APIs
5 tareas · 38 min · Principiante
Guacamaya Seguros tiene siete secretos en uso entre sus servicios: claves de proveedores, contraseñas de bases de datos y una clave de acceso a un bucket. Te entregan la política de secretos, el inventario con su última rotación, un extracto del historial del repositorio, quién puede leer cada secreto y la ficha de despliegue de un servicio. Todos los valores son marcadores ficticios. Lees, comparas y decides qué se cambia primero.
Objetivo de la sala
Guacamaya Seguros tiene siete secretos en uso entre sus servicios: claves de proveedores, contraseñas de bases de datos y una clave de acceso a un bucket. Te entregan la política de secretos, el inventario con su última rotación, un extracto del historial del repositorio, quién puede leer cada secreto y la ficha de despliegue de un servicio. Todos los valores son marcadores ficticios. Lees, comparas y decides qué se cambia primero.Un repositorio no olvida: borrar una línea de un archivo no la quita del historial, y el historial se clona, se copia a máquinas de desarrolladores y a servicios de integración. Por eso la política de Guacamaya dice que un secreto que estuvo en un repositorio se considera expuesto, aunque hoy no esté en ningún archivo.
El orden importa. Lo primero es que el valor deje de servir: revocar y rotar. Limpiar el historial, avisar a los equipos y activar un escaneo previo a la fusión son tareas útiles, pero ninguna sustituye a la primera: mientras el valor viejo siga vigente, cualquiera que lo copió puede usarlo.
Responde para continuar
Se descubre una clave de un proveedor en el historial de un repositorio, borrada ya del archivo. ¿Qué se hace primero?
Ver pista de ayuda
La pregunta es cuándo deja de servir el valor, no cuándo deja de verse.
Una política de rotación tiene plazos distintos según la clase del secreto, y se comprueba con aritmética de fechas. En politica/secretos.txt están los plazos por clase y en inventario/secretos.txt la fecha de la última rotación de cada secreto. El inventario se cortó el 3 de mayo de 2027: cuenta los días entre la última rotación y esa fecha, y compáralos con el plazo de su clase.
Responde para continuar
¿Qué secreto superó el plazo de rotación de su clase al corte del 3 de mayo de 2027? Escribe su id.
Ver pista de ayuda
Hay dos clases con plazo distinto; no todos los secretos tienen el mismo.
El inventario de secretos incluye una columna con el marcador del valor vigente. El extracto de repositorio/historial.txt muestra los cambios al archivo de configuración de un servicio. Cruzar los dos permite saber qué secreto sigue en uso aunque ya no esté en el archivo: basta que el valor de una línea eliminada sea el mismo que el inventario da por vigente.
Responde para continuar
¿Qué secreto del inventario sigue vigente aunque su línea ya se eliminó del archivo del repositorio? Escribe su id.
Ver pista de ayuda
Compara el marcador de la línea que se eliminó con la columna del valor vigente del inventario.
Un secreto estático es una promesa de custodia: alguien lo guarda, lo rota y responde si se pierde. Cuando la plataforma permite asignar una identidad al propio servicio, con un permiso acotado y credenciales de corta vida que se renuevan solas, no hay clave que guardar, que rotar ni que filtrar. Es el patrón de identidad de carga de trabajo, y la política de Guacamaya lo exige donde sea posible.
Lee despliegue/reportes.txt: dice qué ofrece la plataforma al servicio de reportes y cómo accede hoy al bucket.
Responde para continuar
El servicio de reportes accede a su bucket con una clave estática. ¿Qué diseño propones?
Ver pista de ayuda
Piensa cuál de las tres deja menos secretos que custodiar.
Un secreto guardado en un gestor sigue siendo tan seguro como la lista de quienes pueden leerlo. El alcance se mide en personas, no en grupos, y se suman los grupos que no comparten miembros. accesos/lectores.txt lista, por secreto, los grupos con permiso de lectura y cuántas personas tiene cada uno.
Responde para continuar
¿Cuántas personas en total pueden leer el secreto S-02? Escribe solo el número.
Ver pista de ayuda
Suma las personas de los grupos con lectura; el archivo dice que no comparten miembros.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.