🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCapas y secretos en el historial
5 tareas · 40 min · Principiante
Una imagen no es una carpeta: es una pila de capas, una por cada instrucción que escribe en el sistema de archivos, y cada capa se queda con lo que se escribió en ella aunque una instrucción posterior lo borre. En el módulo 2 viste que borrar un secreto del último commit no lo borra del repositorio; con las imágenes pasa lo mismo y casi nadie lo sabe. En Tagua Mensajería una imagen publicada guarda una credencial en su historial. Lees el historial, localizas la capa, ves cómo se construye sin dejar rastro y decides qué hacer con lo que ya se publicó. Las credenciales son marcadores ficticios.
Objetivo de la sala
Una imagen no es una carpeta: es una pila de capas, una por cada instrucción que escribe en el sistema de archivos, y cada capa se queda con lo que se escribió en ella aunque una instrucción posterior lo borre. En el módulo 2 viste que borrar un secreto del último commit no lo borra del repositorio; con las imágenes pasa lo mismo y casi nadie lo sabe. En Tagua Mensajería una imagen publicada guarda una credencial en su historial. Lees el historial, localizas la capa, ves cómo se construye sin dejar rastro y decides qué hacer con lo que ya se publicó. Las credenciales son marcadores ficticios.Cada instrucción COPY, ADD o RUN que modifica archivos crea una capa nueva, y las capas se apilan: la imagen final es la suma. Una instrucción posterior que ejecuta rm sobre un archivo no lo quita de la capa donde se escribió; solo añade una capa encima que lo oculta al sistema de archivos que ve el contenedor. Quien descargue la imagen puede leer cada capa por separado, o recorrer el historial, y el archivo está ahí, intacto, en la capa donde entró.
Por eso «copio la credencial, instalo, y la borro» es un patrón engañoso: en el contenedor en marcha el archivo ya no se ve, pero en la imagen que se publicó sigue exactamente donde lo dejaste.
Responde para continuar
Una receta copia un archivo con una credencial, instala dependencias y después ejecuta rm sobre ese archivo. ¿Qué pasa con la credencial en la imagen publicada?
Ver pista de ayuda
Las capas se apilan; una capa nueva no reescribe las anteriores.
El historial de una imagen lista cada capa con su identificador corto, la instrucción que la creó y su tamaño. Es una radiografía: sin ver el Dockerfile se puede reconstruir qué se hizo y en qué orden. Una capa de tamaño cero suele ser metadatos (USER, CMD); una capa con un archivo copiado tiene un tamaño real. El identificador de la capa es lo que une el historial con el informe del escáner de secretos y con la lista de qué etiquetas publicadas la contienen.
Lee el historial de la etiqueta 2026.09.2 e identifica la instrucción que introdujo el archivo de credenciales.
Responde para continuar
Escribe el identificador de la capa del historial donde se copió el archivo de credenciales.
Ver pista de ayuda
Con la terminal, `cat reportes/historial-imagen.txt`. Busca la instrucción COPY del archivo de credenciales; el identificador es la primera columna.
Hay dos formas de que un secreto necesario solo durante la construcción no quede en ninguna capa. La primera: una construcción en dos etapas, donde la etapa de construcción tiene lo que necesita y la etapa final copia únicamente el resultado. La segunda: un secreto de construcción montado de forma temporal para una sola instrucción, que no se escribe en ninguna capa. Se usan juntas.
Pero arreglar la receta no arregla lo ya publicado. Una credencial que estuvo en una imagen que salió del equipo se considera expuesta: hay que revocarla y emitir una nueva, retirar las etiquetas que la contienen y, si el registro es compartido, asumir que alguien pudo leerla. Reconstruir sin ella es necesario pero no es suficiente.
Responde para continuar
Se detecta una credencial en una capa de una imagen ya publicada. ¿Cuál es la respuesta completa?
Ver pista de ayuda
¿Qué se debe suponer de una credencial que ya estuvo en una imagen publicada?
Abre Dockerfile.v2. La receta corregida tiene dos bloques FROM: el primero construye y recibe la credencial como secreto de construcción; el segundo parte de otra base más pequeña y trae del primero solo la carpeta de la aplicación. Cada bloque tiene un nombre, escrito con AS, y la instrucción COPY --from= usa ese nombre para decir de dónde toma los archivos. Todo lo que no se copia de una etapa a otra queda en esa etapa y no llega a la imagen que se publica.
Identifica cuál de las dos etapas es la que produce la imagen publicada: la última del archivo.
Responde para continuar
Escribe el nombre de la etapa de Dockerfile.v2 que produce la imagen final.
Ver pista de ayuda
Con `cat Dockerfile.v2`, mira los dos FROM … AS …; la imagen final se toma de la última etapa del archivo.
Para decidir qué retirar hay que saber qué etiquetas contienen la capa. Una capa se comparte entre etiquetas si su identificador aparece en varias: el registro la guarda una sola vez, pero cada etiqueta que la referencia la entrega a quien la descargue. La lista de etiquetas publicadas, con las capas propias de cada una, es el mapa de la exposición. Y como la etiqueta más reciente es la que más se descarga, es la primera que hay que mirar.
Cruza el identificador de la capa de la tarea 2 con la lista de etiquetas publicadas.
Responde para continuar
Escribe la etiqueta publicada más reciente que todavía contiene la capa de las credenciales.
Ver pista de ayuda
Con `cat reportes/etiquetas-publicadas.txt`, busca el identificador de la capa de la tarea 2 en cada fila; la última fecha que lo contiene es la respuesta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.