🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCredenciales dinámicas de corta vida
5 tareas · 38 min · Principiante
El motor de bases de datos de un gestor de secretos no guarda contraseñas: crea un usuario temporal cuando una aplicación lo pide y lo borra cuando vence su concesión. La corta vida acota el daño de una credencial copiada, y la concesión permite revocarla antes de tiempo. Con los roles y las concesiones del gestor de Hilandería Zurriago lees quién pide qué, cuánto dura y qué se salta las reglas internas. Es lectura de metadatos; no hay ni un valor.
Objetivo de la sala
El motor de bases de datos de un gestor de secretos no guarda contraseñas: crea un usuario temporal cuando una aplicación lo pide y lo borra cuando vence su concesión. La corta vida acota el daño de una credencial copiada, y la concesión permite revocarla antes de tiempo. Con los roles y las concesiones del gestor de Hilandería Zurriago lees quién pide qué, cuánto dura y qué se salta las reglas internas. Es lectura de metadatos; no hay ni un valor.Cuando una aplicación pide una credencial dinámica, el gestor devuelve el usuario temporal y una concesión (lease) con un identificador y un tiempo de vida. Mientras la concesión está viva, la credencial funciona. Al vencer, el gestor la revoca y borra el usuario de la base de datos. Si la aplicación necesita más tiempo, renueva la concesión, pero sin pasar nunca del max_ttl del rol.
La concesión también sirve para revocar a mano: se puede revocar una concesión, o todas las de un rol por prefijo, sin esperar a que venzan.
Responde para continuar
Una credencial dinámica cuya concesión ya venció, ¿qué le pasa en la base de datos?
Ver pista de ayuda
La utilidad de la corta vida es que no depende de que alguien se acuerde de limpiar.
Cada rol del motor tiene un default_ttl (cuánto dura una concesión si no se pide otra cosa) y un max_ttl (el techo al que se puede renovar). Una credencial «temporal» con un techo de semanas se parece mucho a una estática.
Las reglas internas de Zurriago, en reglas.txt, ponen un tope. Cruza esa regla con los cuatro roles de roles-base-datos.txt.
Responde para continuar
Escribe el nombre del rol cuyo max_ttl supera lo que permiten las reglas internas.
Ver pista de ayuda
Compara la columna max_ttl con el tope de la regla 1; hay una sola que lo rebasa.
Una concesión está viva mientras su hora de vencimiento no haya llegado. Las que ya vencieron ya no permiten entrar a ninguna base de datos. Para saber la superficie expuesta en un momento dado hay que contar solo las vigentes.
El archivo concesiones.txt dice que su corte es el 14 de octubre de 2026 a las 10:00. Cuenta las concesiones que a esa hora siguen vigentes.
Responde para continuar
¿Cuántas concesiones están vigentes a las 10:00 del 14 de octubre de 2026?
Ver pista de ayuda
Descarta las que vencen a las 10:00 o antes; las que vencen después siguen vivas.
Una credencial dinámica atribuye cada uso a quien la pidió: eso es una ventaja de auditoría que las contraseñas compartidas no tienen. Pero solo sirve si se mira. La regla 2 de Zurriago separa lo que piden las cuentas de servicio de lo que piden las personas.
Revisa quién solicitó cada concesión y compáralo con la regla.
Responde para continuar
Escribe el nombre de la persona que pidió un rol reservado a cuentas de servicio.
Ver pista de ayuda
Las cuentas de servicio empiezan por svc-; busca solicitantes que no lo hagan y mira qué rol pidieron.
Suponte que un servicio con el rol de escritura está comprometido. Esperar a que sus credenciales venzan deja una ventana abierta; reiniciar la aplicación no cierra las concesiones ya emitidas, que siguen siendo usuarios válidos de la base de datos.
Responde para continuar
Hay sospecha de que un servicio con un rol de escritura fue comprometido. ¿Qué acción corta el acceso de inmediato?
Ver pista de ayuda
Una concesión ya emitida sigue viva aunque la aplicación se reinicie.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.