Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Secretos estáticos y dinámicos

5 tareas · 38 min · Principiante

Un gestor de secretos guarda las contraseñas y claves que las aplicaciones necesitan para hablar entre sí, y las entrega solo a quien corresponde. Puede guardar un valor que alguien rota de vez en cuando, o fabricar una credencial nueva cada vez que se la piden y retirarla sola al vencer. En Frutera Andina, una exportadora de Ibagué, recibes el inventario del gestor y lo lees con tres preguntas: qué secretos llevan demasiado tiempo sin cambiar, qué credenciales dinámicas viven más de lo que la regla permite y qué aplicación acumula credenciales que no devuelve. Es lectura de metadatos ficticios; en ningún momento aparece el valor de un secreto.

0 de 5 · 0%

Objetivo de la sala

Un gestor de secretos guarda las contraseñas y claves que las aplicaciones necesitan para hablar entre sí, y las entrega solo a quien corresponde. Puede guardar un valor que alguien rota de vez en cuando, o fabricar una credencial nueva cada vez que se la piden y retirarla sola al vencer. En Frutera Andina, una exportadora de Ibagué, recibes el inventario del gestor y lo lees con tres preguntas: qué secretos llevan demasiado tiempo sin cambiar, qué credenciales dinámicas viven más de lo que la regla permite y qué aplicación acumula credenciales que no devuelve. Es lectura de metadatos ficticios; en ningún momento aparece el valor de un secreto.

Un secreto estático es un valor guardado: la contraseña de una base de datos, la clave de un servicio de correo. Quien la lee la puede copiar, y sigue sirviendo hasta que alguien la rota. Cuanto más tiempo pasa sin rotarla, más personas y más copias la han tocado.

Un secreto dinámico es distinto: el gestor crea una credencial nueva cuando una aplicación la pide, con un tiempo de vida limitado (el TTL), y la da de baja cuando vence. Si alguien la copia, la copia deja de servir sola. El riesgo no desaparece, pero queda acotado en el tiempo y cada credencial se puede atribuir a quien la pidió.

Responde para continuar

¿Qué ventaja principal tiene un secreto dinámico frente a uno estático?

Ver pista de ayuda

Piensa en cuánto tiempo sirve una copia de la credencial si alguien la saca.

Los secretos estáticos necesitan una regla de rotación y alguien que la mida. El gestor guarda metadatos de cada uno: la ruta, el dueño y la fecha de la última rotación. Con eso se puede calcular cuántos días lleva cada uno sin cambiar y compararlo con el plazo.

Abre reglas.txt y secretos-estaticos.txt. La fecha de corte está en el encabezado del archivo. Cuenta cuántos secretos estáticos superan el plazo de rotación de la regla.

Responde para continuar

¿Cuántos secretos estáticos llevan más días sin rotar de los que permite la regla?

Un secreto dinámico solo es breve si el motor que lo crea lo obliga a serlo. Cada motor tiene un TTL por defecto, el que recibe quien no pide otro, y un TTL máximo, el tope que nadie puede superar. La regla importa sobre el máximo: un TTL por defecto corto no sirve de nada si la aplicación puede pedir uno de un mes.

Lee motores-dinamicos.txt y compara el TTL máximo de cada motor con la regla de credenciales dinámicas de reglas.txt. Fíjate en las unidades: hay horas y minutos, y la regla está dada en horas.

Responde para continuar

¿Qué motor tiene un TTL máximo que supera lo que permite la regla?

Cada vez que una aplicación pide una credencial dinámica queda una concesión. Si la aplicación está bien hecha, pide una al empezar, la usa y la devuelve o la deja vencer. Si pide una nueva en cada ejecución sin soltar la anterior, el gestor acumula credenciales válidas al mismo tiempo, todas con acceso al mismo sistema, que es justo lo que el modelo dinámico quería evitar.

Abre concesiones.txt. Cuenta las concesiones que siguen activas a nombre de la aplicación app-bi-export, sin contar las vencidas ni las de otros solicitantes.

Responde para continuar

¿Cuántas concesiones activas tiene la aplicación app-bi-export?

El hallazgo de una rotación vencida se trata con orden. Se avisa al equipo dueño, que es quien rota; se fija una fecha; y se anota en el ticket qué secreto es por su ruta, nunca su valor. Si el secreto no tiene dueño, el primer paso es asignarlo, porque sin dueño nadie rota. Y cuando el sistema lo permite, se estudia pasar ese secreto a un motor dinámico para que la rotación deje de depender de una persona.

Responde para continuar

Un secreto estático pasó su plazo de rotación y su ruta figura sin dueño. ¿Qué se hace primero?

Ver pista de ayuda

El reporte dice qué secreto es y quién debe actuar, no cuál es su valor.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad