🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSecretos estáticos y dinámicos
5 tareas · 38 min · Principiante
Un gestor de secretos guarda las contraseñas y claves que las aplicaciones necesitan para hablar entre sí, y las entrega solo a quien corresponde. Puede guardar un valor que alguien rota de vez en cuando, o fabricar una credencial nueva cada vez que se la piden y retirarla sola al vencer. En Frutera Andina, una exportadora de Ibagué, recibes el inventario del gestor y lo lees con tres preguntas: qué secretos llevan demasiado tiempo sin cambiar, qué credenciales dinámicas viven más de lo que la regla permite y qué aplicación acumula credenciales que no devuelve. Es lectura de metadatos ficticios; en ningún momento aparece el valor de un secreto.
Objetivo de la sala
Un gestor de secretos guarda las contraseñas y claves que las aplicaciones necesitan para hablar entre sí, y las entrega solo a quien corresponde. Puede guardar un valor que alguien rota de vez en cuando, o fabricar una credencial nueva cada vez que se la piden y retirarla sola al vencer. En Frutera Andina, una exportadora de Ibagué, recibes el inventario del gestor y lo lees con tres preguntas: qué secretos llevan demasiado tiempo sin cambiar, qué credenciales dinámicas viven más de lo que la regla permite y qué aplicación acumula credenciales que no devuelve. Es lectura de metadatos ficticios; en ningún momento aparece el valor de un secreto.Un secreto estático es un valor guardado: la contraseña de una base de datos, la clave de un servicio de correo. Quien la lee la puede copiar, y sigue sirviendo hasta que alguien la rota. Cuanto más tiempo pasa sin rotarla, más personas y más copias la han tocado.
Un secreto dinámico es distinto: el gestor crea una credencial nueva cuando una aplicación la pide, con un tiempo de vida limitado (el TTL), y la da de baja cuando vence. Si alguien la copia, la copia deja de servir sola. El riesgo no desaparece, pero queda acotado en el tiempo y cada credencial se puede atribuir a quien la pidió.
Responde para continuar
¿Qué ventaja principal tiene un secreto dinámico frente a uno estático?
Ver pista de ayuda
Piensa en cuánto tiempo sirve una copia de la credencial si alguien la saca.
Los secretos estáticos necesitan una regla de rotación y alguien que la mida. El gestor guarda metadatos de cada uno: la ruta, el dueño y la fecha de la última rotación. Con eso se puede calcular cuántos días lleva cada uno sin cambiar y compararlo con el plazo.
Abre reglas.txt y secretos-estaticos.txt. La fecha de corte está en el encabezado del archivo. Cuenta cuántos secretos estáticos superan el plazo de rotación de la regla.
Responde para continuar
¿Cuántos secretos estáticos llevan más días sin rotar de los que permite la regla?
Un secreto dinámico solo es breve si el motor que lo crea lo obliga a serlo. Cada motor tiene un TTL por defecto, el que recibe quien no pide otro, y un TTL máximo, el tope que nadie puede superar. La regla importa sobre el máximo: un TTL por defecto corto no sirve de nada si la aplicación puede pedir uno de un mes.
Lee motores-dinamicos.txt y compara el TTL máximo de cada motor con la regla de credenciales dinámicas de reglas.txt. Fíjate en las unidades: hay horas y minutos, y la regla está dada en horas.
Responde para continuar
¿Qué motor tiene un TTL máximo que supera lo que permite la regla?
Cada vez que una aplicación pide una credencial dinámica queda una concesión. Si la aplicación está bien hecha, pide una al empezar, la usa y la devuelve o la deja vencer. Si pide una nueva en cada ejecución sin soltar la anterior, el gestor acumula credenciales válidas al mismo tiempo, todas con acceso al mismo sistema, que es justo lo que el modelo dinámico quería evitar.
Abre concesiones.txt. Cuenta las concesiones que siguen activas a nombre de la aplicación app-bi-export, sin contar las vencidas ni las de otros solicitantes.
Responde para continuar
¿Cuántas concesiones activas tiene la aplicación app-bi-export?
El hallazgo de una rotación vencida se trata con orden. Se avisa al equipo dueño, que es quien rota; se fija una fecha; y se anota en el ticket qué secreto es por su ruta, nunca su valor. Si el secreto no tiene dueño, el primer paso es asignarlo, porque sin dueño nadie rota. Y cuando el sistema lo permite, se estudia pasar ese secreto a un motor dinámico para que la rotación deje de depender de una persona.
Responde para continuar
Un secreto estático pasó su plazo de rotación y su ruta figura sin dueño. ¿Qué se hace primero?
Ver pista de ayuda
El reporte dice qué secreto es y quién debe actuar, no cuál es su valor.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.