🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCredenciales de larga vida, inventario
5 tareas · 37 min · Principiante
Aunque se prefieran los tokens temporales, en casi toda empresa sobreviven claves de acceso, secretos de aplicaciones y claves de cuentas de servicio. El primer paso para reducirlas es saber cuáles hay, de quién son, cuándo se rotaron y cuándo se usaron por última vez. Con los informes de las tres nubes de Curtiembres Barbasco construyes ese inventario y marcas lo que sobra o está por vencer. Los informes muestran identificadores y fechas, nunca valores de credenciales, y todo es lectura.
Objetivo de la sala
Aunque se prefieran los tokens temporales, en casi toda empresa sobreviven claves de acceso, secretos de aplicaciones y claves de cuentas de servicio. El primer paso para reducirlas es saber cuáles hay, de quién son, cuándo se rotaron y cuándo se usaron por última vez. Con los informes de las tres nubes de Curtiembres Barbasco construyes ese inventario y marcas lo que sobra o está por vencer. Los informes muestran identificadores y fechas, nunca valores de credenciales, y todo es lectura.Una credencial de larga vida tiene tres riesgos que crecen con el tiempo: puede haberse copiado sin que nadie lo sepa, nadie recuerda para qué servía y su dueño ya no está. Rotar o retirar a ciegas puede romper una integración; dejarla sin mirar acumula riesgo. El inventario mínimo responde, para cada credencial: de quién es, cuándo se creó o rotó, cuándo se usó por última vez y cuándo vence.
Las nubes ya producen esos datos: un informe de credenciales en AWS, la lista de secretos y su vencimiento por aplicación en Azure, las claves de cada cuenta de servicio en Google Cloud.
Responde para continuar
¿Por qué se hace el inventario de credenciales antes de rotarlas o retirarlas?
Ver pista de ayuda
Piensa en lo que pasa si se retira a ciegas una clave que usa una integración.
Una política habitual es rotar las claves de acceso cada 90 días. El informe de credenciales trae la fecha de la última rotación de cada clave; una clave activa con más de noventa días desde esa fecha incumple la política. La fecha de referencia del informe es el 21 de octubre de 2026.
Abre aws/informe-de-credenciales.csv y cuenta las claves activas con más de 90 días desde su última rotación. Las inactivas no cuentan.
Responde para continuar
¿Cuántas claves activas llevan más de 90 días sin rotarse a 21 de octubre de 2026?
Ver pista de ayuda
Resta 90 días a la fecha de referencia y cuenta las claves activas rotadas antes de esa fecha.
Una clave activa que nunca se ha usado es una puerta abierta sin dueño aparente: o la creó alguien que ya no la necesita, o la guardó para más tarde, o la usa algo fuera de los registros. El primer paso no es borrarla, sino desactivarla y esperar un tiempo a ver si alguien la reclama: desactivar se revierte, borrar no.
En el informe, la última columna de uso dice N/A cuando la clave nunca se ha usado. Algunas cuentas ni siquiera tienen clave activa.
Responde para continuar
Escribe el usuario con una clave activa que nunca ha sido usada.
Ver pista de ayuda
Busca una fila con clave activa y sin fecha de uso.
Las cuentas de servicio de Google Cloud pueden tener varias claves de usuario a la vez, y es normal durante una rotación: se crea la nueva, se cambia la aplicación y se desactiva la vieja. Si la vieja sigue activa semanas después, la rotación quedó a medias y hay dos secretos válidos en circulación.
Revisa gcp/claves-de-cuentas-de-servicio.txt. Fíjate también en la fecha de vencimiento de cada clave: caducan a los diez años de su creación.
Responde para continuar
Escribe la cuenta de servicio que tiene dos claves activas a la vez.
Ver pista de ayuda
Cuenta las filas activas por cuenta; una cuenta aparece dos veces.
Los secretos de cliente de las aplicaciones de Azure tienen una fecha de vencimiento. Cuando vencen, la aplicación deja de autenticarse y se cae a las tres de la mañana. La lista de lo que vence en los próximos 30 días es lo que se renueva primero. Un secreto ya vencido no cuenta: necesita otra conversación, la de si la aplicación todavía existe.
Con la fecha de referencia del 21 de octubre de 2026, abre azure/secretos-de-aplicaciones.txt y cuenta los secretos que vencen entre esa fecha y el 20 de noviembre.
Responde para continuar
¿Cuántos secretos vencen entre el 21 de octubre y el 20 de noviembre de 2026?
Ver pista de ayuda
Descarta los que ya vencieron y los que vencen después del 20 de noviembre.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.