Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La clave en el espejo público

5 tareas · 55 min · Principiante

Simulacro, primera sala del caso de Tomillar. Jueves 11 de marzo de 2027, media mañana. Una persona investigadora avisó, de forma coordinada, de que una copia pública del repositorio del portal contiene un archivo de configuración de producción con valores que parecen claves. Antes de decidir nada hay que contestar tres cosas: qué había exactamente, desde cuándo pudo verlo cualquiera y qué se puede dar por cerrado. Tienes el aviso, el historial del repositorio, sus cambios de visibilidad, las copias que se conocen fuera de la empresa y la lista de secretos. Aquí no hay pistas, y todo es lectura de evidencia ficticia: ninguna clave expuesta se usa para comprobar si funciona.

0 de 5 · 0%

Objetivo de la sala

Simulacro, primera sala del caso de Tomillar. Jueves 11 de marzo de 2027, media mañana. Una persona investigadora avisó, de forma coordinada, de que una copia pública del repositorio del portal contiene un archivo de configuración de producción con valores que parecen claves. Antes de decidir nada hay que contestar tres cosas: qué había exactamente, desde cuándo pudo verlo cualquiera y qué se puede dar por cerrado. Tienes el aviso, el historial del repositorio, sus cambios de visibilidad, las copias que se conocen fuera de la empresa y la lista de secretos. Aquí no hay pistas, y todo es lectura de evidencia ficticia: ninguna clave expuesta se usa para comprobar si funciona.

Un secreto que llega a un repositorio entra en una revisión concreta, y esa revisión es el principio de la historia: desde ella existe en cada copia que alguien haga. El historial lista qué archivos toca cada revisión. Busca el archivo de configuración de producción y quédate con la primera revisión en que aparece, no con la que lo menciona después.

Responde para continuar

Escribe el identificador de la revisión que agregó el archivo de configuración de producción al repositorio.

Estar en un repositorio privado no es lo mismo que estar a la vista: mientras el repositorio fue privado, solo lo veían las personas con acceso. La exposición hacia fuera empieza cuando cambia la visibilidad, no cuando se sube el archivo. El registro de visibilidad dice quién lo cambió y cuándo.

Responde para continuar

¿Qué día quedó el repositorio visible para cualquiera? Escribe la fecha en formato AAAA-MM-DD.

Una revisión posterior eliminó el archivo de configuración. Alguien del equipo lo cuenta como arreglado: «ya no está en el repositorio». Piensa en lo que ve quien clona el repositorio completo y en las copias que se hicieron antes de esa revisión, y en qué se puede deshacer desde Tomillar y qué no.

Responde para continuar

Una revisión posterior eliminó el archivo. ¿Qué se concluye sobre las claves que contenía?

El informe tiene que decir cuánto tiempo estuvieron las claves al alcance de cualquiera, y la cifra sale de dos fechas del registro de visibilidad, no del historial de revisiones. Cuenta los días completos entre el momento en que el repositorio se hizo público y el momento en que volvió a ser privado, sin redondear hacia arriba.

Responde para continuar

¿Cuántos días completos estuvo público el repositorio? Escribe solo el número.

Los archivos de configuración nombran el secreto con una variable; el gestor de claves lo nombra con un identificador. Para rotar hay que hablar el idioma del gestor, porque es el identificador lo que el resto de sistemas pide, no el nombre de la variable. La lista de secretos relaciona cada variable con su identificador.

Responde para continuar

¿Qué identificador de clave corresponde a la variable que firma los tokens de sesión? Escríbelo tal cual.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad