🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCredenciales heredadas y rotación
5 tareas · 40 min · Principiante
Las credenciales son la parte del inventario que más urge, porque cada una abre algo: una base de datos, una pasarela de pagos, la plataforma de despliegue. En una empresa comprada nadie de la compradora sabe cuáles siguen vivas ni quién las usa. Con la salida de un escaneo de secretos de los repositorios de Sistemas Garrapatero (ficticia; los valores son marcadores, no claves reales) lees cuáles están vigentes, qué permisos dan y cuánto hace que no se rotan, y decides en qué orden se actúa. Es lectura de evidencia; no se prueba ninguna credencial.
Objetivo de la sala
Las credenciales son la parte del inventario que más urge, porque cada una abre algo: una base de datos, una pasarela de pagos, la plataforma de despliegue. En una empresa comprada nadie de la compradora sabe cuáles siguen vivas ni quién las usa. Con la salida de un escaneo de secretos de los repositorios de Sistemas Garrapatero (ficticia; los valores son marcadores, no claves reales) lees cuáles están vigentes, qué permisos dan y cuánto hace que no se rotan, y decides en qué orden se actúa. Es lectura de evidencia; no se prueba ninguna credencial.Un repositorio guarda todo su historial. Si una clave estuvo escrita en un archivo, borrarlo en el último cambio la deja en los anteriores, y en cada copia y bifurcación que alguien haya hecho. Mientras la clave siga siendo válida en el servicio que la emitió, cualquiera con acceso al historial puede usarla.
Por eso la respuesta a una credencial expuesta no es limpiar el repositorio sino invalidarla en el servicio: crear una nueva, repartirla a quienes la usan y revocar la anterior. Limpiar el historial es un trabajo posterior y secundario.
Responde para continuar
Aparece una clave en un repositorio privado. ¿Basta con borrar el archivo y subir el cambio?
Ver pista de ayuda
Piensa dónde sigue escrita la clave después de borrar el archivo.
No todas las credenciales pesan igual. Una de solo lectura sobre un servicio de mapas es una molestia; una de administración completa sobre la plataforma de despliegue permite cambiar lo que corre en producción. Para ordenar el trabajo hace falta una escala común de permisos, que aquí está en secretos/escala-de-permisos.txt.
Abre secretos/hallazgos-escaneo.csv. Solo cuentan las credenciales vigentes: una revocada ya no abre nada.
Responde para continuar
Escribe el id de la credencial vigente que da el permiso más alto según la escala.
Ver pista de ayuda
Descarta las no vigentes y compara el valor de la columna de permisos con su posición en la escala.
La política de la compradora fija una rotación máxima de 365 días (notas/politica-de-rotacion.txt) y una fecha de corte para contar. Una credencial vigente que superó ese plazo no es necesariamente una brecha, pero sí un incumplimiento de política y una señal de que nadie la gestiona.
Cuenta con la fecha de corte, no con la de hoy. Las credenciales de uso desconocido no se incluyen en este recuento.
Responde para continuar
¿Cuántas credenciales vigentes superan el plazo máximo de rotación a la fecha de corte?
Ver pista de ayuda
Resta 365 días a la fecha de corte y cuenta las vigentes con una última rotación anterior a esa fecha.
El riesgo de una credencial depende también de dónde está escrita. Una vigente en un repositorio privado es un problema de higiene; una vigente en un repositorio público está al alcance de cualquiera que sepa buscarla. Esa combinación va primero en la cola de rotación.
Cruza secretos/hallazgos-escaneo.csv con la visibilidad de inventario/repos.csv.
Responde para continuar
Escribe el id de la credencial vigente que está en un repositorio público.
Ver pista de ayuda
Busca primero qué repositorio es público y luego qué hallazgo vigente pertenece a él.
La fila de la base histórica figura como desconocido: el escaneo la encontró, pero nadie ha podido confirmar si algo la usa. Revocarla a ciegas puede romper una integración que nadie recuerda; dejarla es dejar abierta una puerta que quizá sirve a alguien. Lo que desbloquea la decisión es saber quién la usa, y eso se mira en los registros del servicio que la emitió, que suelen guardar quién se conectó con ella y cuándo.
Responde para continuar
¿Qué haces con la credencial cuyo uso no se ha podido confirmar?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.