Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Autenticación entre servicios

5 tareas · 40 min · Principiante

Dentro del monolito nadie le pedía credenciales a una función. Entre servicios sí: cada petición debe decir quién la hace, y el servicio que la recibe debe comprobarlo. Las formas más comunes son el certificado de cliente en una conexión mutua (mTLS), el token firmado de la persona y la clave compartida, que es la más cómoda y la más débil. En Tienda Yopo lees la política de autenticación de cada servicio, la configuración de sus claves, una petición capturada y la tabla de certificados. Todo es lectura de archivos ficticios.

0 de 5 · 0%

Objetivo de la sala

Dentro del monolito nadie le pedía credenciales a una función. Entre servicios sí: cada petición debe decir quién la hace, y el servicio que la recibe debe comprobarlo. Las formas más comunes son el certificado de cliente en una conexión mutua (mTLS), el token firmado de la persona y la clave compartida, que es la más cómoda y la más débil. En Tienda Yopo lees la política de autenticación de cada servicio, la configuración de sus claves, una petición capturada y la tabla de certificados. Todo es lectura de archivos ficticios.

Con mTLS, cada servicio presenta un certificado propio y el que recibe sabe exactamente cuál lo llamó. Con una clave compartida, todos los servicios que la tienen son indistinguibles: quien la copie desde cualquiera de ellos puede hacerse pasar por todos, y un registro de «llamó alguien con la clave» no dice quién fue.

Esa diferencia importa para tres cosas: limitar lo que cada servicio puede pedir, investigar un incidente y rotar la credencial de uno sin tocar a los demás.

Responde para continuar

¿Por qué una clave compartida entre servicios es una autenticación más débil que un certificado por servicio?

Ver pista de ayuda

Piensa en qué pasa con la trazabilidad cuando muchos servicios tienen exactamente el mismo secreto.

Cuantos más servicios guardan el mismo valor, más lugares tiene que cuidar el equipo y más caro es rotarlo: cambiarlo exige coordinar un despliegue simultáneo en todos. La clave de esta tienda es un marcador ficticio, pero la situación es la habitual en una división a medias.

Abre config/clave-interna.txt y cuenta los servicios donde aparece la variable con valor.

Responde para continuar

¿En cuántos servicios aparece el mismo valor de CLAVE_INTERNA?

Ver pista de ayuda

Las líneas entre paréntesis dicen que ese servicio usa otro mecanismo.

Que un servicio acepte llamadas sin autenticar es aceptable cuando solo ofrece información pública. Deja de serlo cuando maneja datos de personas: cualquier cosa que alcance la red interna, desde otro servicio comprometido hasta un equipo de desarrollo conectado, puede pedirle lo que quiera.

Abre mallas/politica-autenticacion.csv y cruza las dos últimas columnas.

Responde para continuar

Escribe el servicio que no autentica llamadas entrantes y maneja datos personales.

Ver pista de ayuda

Hay dos servicios con autenticación ninguna; solo uno de ellos maneja información sobre personas.

Cuando un servicio llama a otro en nombre de una persona, debe propagar su identidad de forma que el receptor pueda verificarla: un token firmado que valida con la clave pública del emisor. Si en su lugar el receptor lee un dato en claro de una cabecera, quien pueda hablarle a ese servicio por la red puede escribir lo que quiera en ella y comprar a nombre de otra persona. Es la misma familia de fallos que OWASP recoge como autenticación rota (API2:2023) y que se agrava entre servicios porque «solo nos llaman los nuestros» es una suposición, no un control.

Abre trazas/peticion-recibida-por-pedidos.txt y lee la nota de la revisión de código.

Responde para continuar

Escribe el nombre de la cabecera de la que se fía svc-pedidos para saber quién compra.

Ver pista de ayuda

La nota de la revisión dice de dónde toma el comprador y qué no valida.

El mTLS cambia la clave compartida por un problema distinto: la caducidad. Un certificado vencido corta la comunicación entre dos servicios sin aviso, a menudo en un fin de semana. La rotación automática lo evita; la manual depende de que alguien se acuerde. El archivo de certificados dice cuándo vence cada uno y cómo se renueva.

Responde para continuar

¿Qué servicio tiene el certificado que caduca antes?

Ver pista de ayuda

Abre `mallas/certificados.csv` y compara las fechas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad