Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Credenciales dinámicas de corta vida

5 tareas · 38 min · Principiante

El motor de bases de datos de un gestor de secretos no guarda contraseñas: crea un usuario temporal cuando una aplicación lo pide y lo borra cuando vence su concesión. La corta vida acota el daño de una credencial copiada, y la concesión permite revocarla antes de tiempo. Con los roles y las concesiones del gestor de Hilandería Zurriago lees quién pide qué, cuánto dura y qué se salta las reglas internas. Es lectura de metadatos; no hay ni un valor.

0 de 5 · 0%

Objetivo de la sala

El motor de bases de datos de un gestor de secretos no guarda contraseñas: crea un usuario temporal cuando una aplicación lo pide y lo borra cuando vence su concesión. La corta vida acota el daño de una credencial copiada, y la concesión permite revocarla antes de tiempo. Con los roles y las concesiones del gestor de Hilandería Zurriago lees quién pide qué, cuánto dura y qué se salta las reglas internas. Es lectura de metadatos; no hay ni un valor.

Cuando una aplicación pide una credencial dinámica, el gestor devuelve el usuario temporal y una concesión (lease) con un identificador y un tiempo de vida. Mientras la concesión está viva, la credencial funciona. Al vencer, el gestor la revoca y borra el usuario de la base de datos. Si la aplicación necesita más tiempo, renueva la concesión, pero sin pasar nunca del max_ttl del rol.

La concesión también sirve para revocar a mano: se puede revocar una concesión, o todas las de un rol por prefijo, sin esperar a que venzan.

Responde para continuar

Una credencial dinámica cuya concesión ya venció, ¿qué le pasa en la base de datos?

Ver pista de ayuda

La utilidad de la corta vida es que no depende de que alguien se acuerde de limpiar.

Cada rol del motor tiene un default_ttl (cuánto dura una concesión si no se pide otra cosa) y un max_ttl (el techo al que se puede renovar). Una credencial «temporal» con un techo de semanas se parece mucho a una estática.

Las reglas internas de Zurriago, en reglas.txt, ponen un tope. Cruza esa regla con los cuatro roles de roles-base-datos.txt.

Responde para continuar

Escribe el nombre del rol cuyo max_ttl supera lo que permiten las reglas internas.

Ver pista de ayuda

Compara la columna max_ttl con el tope de la regla 1; hay una sola que lo rebasa.

Una concesión está viva mientras su hora de vencimiento no haya llegado. Las que ya vencieron ya no permiten entrar a ninguna base de datos. Para saber la superficie expuesta en un momento dado hay que contar solo las vigentes.

El archivo concesiones.txt dice que su corte es el 14 de octubre de 2026 a las 10:00. Cuenta las concesiones que a esa hora siguen vigentes.

Responde para continuar

¿Cuántas concesiones están vigentes a las 10:00 del 14 de octubre de 2026?

Ver pista de ayuda

Descarta las que vencen a las 10:00 o antes; las que vencen después siguen vivas.

Una credencial dinámica atribuye cada uso a quien la pidió: eso es una ventaja de auditoría que las contraseñas compartidas no tienen. Pero solo sirve si se mira. La regla 2 de Zurriago separa lo que piden las cuentas de servicio de lo que piden las personas.

Revisa quién solicitó cada concesión y compáralo con la regla.

Responde para continuar

Escribe el nombre de la persona que pidió un rol reservado a cuentas de servicio.

Ver pista de ayuda

Las cuentas de servicio empiezan por svc-; busca solicitantes que no lo hagan y mira qué rol pidieron.

Suponte que un servicio con el rol de escritura está comprometido. Esperar a que sus credenciales venzan deja una ventana abierta; reiniciar la aplicación no cierra las concesiones ya emitidas, que siguen siendo usuarios válidos de la base de datos.

Responde para continuar

Hay sospecha de que un servicio con un rol de escritura fue comprometido. ¿Qué acción corta el acceso de inmediato?

Ver pista de ayuda

Una concesión ya emitida sigue viva aunque la aplicación se reinicie.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad