🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAutenticación entre servicios
5 tareas · 40 min · Principiante
Dentro del monolito nadie le pedía credenciales a una función. Entre servicios sí: cada petición debe decir quién la hace, y el servicio que la recibe debe comprobarlo. Las formas más comunes son el certificado de cliente en una conexión mutua (mTLS), el token firmado de la persona y la clave compartida, que es la más cómoda y la más débil. En Tienda Yopo lees la política de autenticación de cada servicio, la configuración de sus claves, una petición capturada y la tabla de certificados. Todo es lectura de archivos ficticios.
Objetivo de la sala
Dentro del monolito nadie le pedía credenciales a una función. Entre servicios sí: cada petición debe decir quién la hace, y el servicio que la recibe debe comprobarlo. Las formas más comunes son el certificado de cliente en una conexión mutua (mTLS), el token firmado de la persona y la clave compartida, que es la más cómoda y la más débil. En Tienda Yopo lees la política de autenticación de cada servicio, la configuración de sus claves, una petición capturada y la tabla de certificados. Todo es lectura de archivos ficticios.Con mTLS, cada servicio presenta un certificado propio y el que recibe sabe exactamente cuál lo llamó. Con una clave compartida, todos los servicios que la tienen son indistinguibles: quien la copie desde cualquiera de ellos puede hacerse pasar por todos, y un registro de «llamó alguien con la clave» no dice quién fue.
Esa diferencia importa para tres cosas: limitar lo que cada servicio puede pedir, investigar un incidente y rotar la credencial de uno sin tocar a los demás.
Responde para continuar
¿Por qué una clave compartida entre servicios es una autenticación más débil que un certificado por servicio?
Ver pista de ayuda
Piensa en qué pasa con la trazabilidad cuando muchos servicios tienen exactamente el mismo secreto.
Cuantos más servicios guardan el mismo valor, más lugares tiene que cuidar el equipo y más caro es rotarlo: cambiarlo exige coordinar un despliegue simultáneo en todos. La clave de esta tienda es un marcador ficticio, pero la situación es la habitual en una división a medias.
Abre config/clave-interna.txt y cuenta los servicios donde aparece la variable con valor.
Responde para continuar
¿En cuántos servicios aparece el mismo valor de CLAVE_INTERNA?
Ver pista de ayuda
Las líneas entre paréntesis dicen que ese servicio usa otro mecanismo.
Que un servicio acepte llamadas sin autenticar es aceptable cuando solo ofrece información pública. Deja de serlo cuando maneja datos de personas: cualquier cosa que alcance la red interna, desde otro servicio comprometido hasta un equipo de desarrollo conectado, puede pedirle lo que quiera.
Abre mallas/politica-autenticacion.csv y cruza las dos últimas columnas.
Responde para continuar
Escribe el servicio que no autentica llamadas entrantes y maneja datos personales.
Ver pista de ayuda
Hay dos servicios con autenticación ninguna; solo uno de ellos maneja información sobre personas.
Cuando un servicio llama a otro en nombre de una persona, debe propagar su identidad de forma que el receptor pueda verificarla: un token firmado que valida con la clave pública del emisor. Si en su lugar el receptor lee un dato en claro de una cabecera, quien pueda hablarle a ese servicio por la red puede escribir lo que quiera en ella y comprar a nombre de otra persona. Es la misma familia de fallos que OWASP recoge como autenticación rota (API2:2023) y que se agrava entre servicios porque «solo nos llaman los nuestros» es una suposición, no un control.
Abre trazas/peticion-recibida-por-pedidos.txt y lee la nota de la revisión de código.
Responde para continuar
Escribe el nombre de la cabecera de la que se fía svc-pedidos para saber quién compra.
Ver pista de ayuda
La nota de la revisión dice de dónde toma el comprador y qué no valida.
El mTLS cambia la clave compartida por un problema distinto: la caducidad. Un certificado vencido corta la comunicación entre dos servicios sin aviso, a menudo en un fin de semana. La rotación automática lo evita; la manual depende de que alguien se acuerde. El archivo de certificados dice cuándo vence cada uno y cómo se renueva.
Responde para continuar
¿Qué servicio tiene el certificado que caduca antes?
Ver pista de ayuda
Abre `mallas/certificados.csv` y compara las fechas.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.