🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl permiso de más
4 tareas · 30 min · Principiante
La sala anterior cazó un almacenamiento abierto al público. El segundo fallo que se repite en la infraestructura como código no se ve en el almacenamiento, sino en los permisos: un rol escrito con comodines, que concede mucho más de lo que el servicio necesita. Como la infraestructura es texto, ese exceso también se revisa antes de aplicarlo. En la cadena de Cauce Pagos aprendes a reconocer un permiso en comodín, por qué el mínimo privilegio es el arreglo, y a decidir cuándo un rol demasiado amplio para la aplicación de esa infraestructura.
Objetivo de la sala
La sala anterior cazó un almacenamiento abierto al público. El segundo fallo que se repite en la infraestructura como código no se ve en el almacenamiento, sino en los permisos: un rol escrito con comodines, que concede mucho más de lo que el servicio necesita. Como la infraestructura es texto, ese exceso también se revisa antes de aplicarlo. En la cadena de Cauce Pagos aprendes a reconocer un permiso en comodín, por qué el mínimo privilegio es el arreglo, y a decidir cuándo un rol demasiado amplio para la aplicación de esa infraestructura.El servicio de pagos de Cauce necesita una identidad en la nube para hacer su trabajo: leer cierto almacenamiento, escribir ciertos registros. Pero su rol está escrito concediendo todas las acciones sobre todos los recursos de la cuenta. No es un error de sintaxis —el archivo se aplica sin quejarse— es un error de diseño: a quien tenga esa identidad, el comodín le entrega el control entero de la cuenta de la nube. Y si esa identidad se ve comprometida, el atacante hereda ese control completo.
Reconocer que un comodín en los permisos no es comodidad sino riesgo —todo el poder de la cuenta en una sola identidad— es el fallo que esta sala enseña a ver.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La política del rol del servicio concede todas las acciones sobre todos los recursos de la cuenta. ¿Qué habilita?
Ver pista de ayuda
Acciones y recursos en comodín, en una identidad del servicio. ¿Hasta dónde llega quien la controla?
El arreglo no es quitar el rol: el servicio lo necesita para funcionar. Es acotarlo a las acciones concretas y los recursos concretos que el servicio usa de verdad, y nada más. Eso es el mínimo privilegio: cada identidad con el permiso justo para su trabajo. Su valor se nota cuando algo sale mal: si esa identidad se compromete, el daño queda limitado a lo poco que podía tocar, en vez de abrirse a toda la cuenta. Menos permiso es menos superficie de daño.
Acotar cada identidad a lo que necesita, y revisarlo en el archivo antes de aplicarlo, es lo que contiene el daño de una identidad comprometida.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es el arreglo de un rol de servicio escrito con permisos en comodín?
Ver pista de ayuda
El servicio necesita el rol, pero no todo. ¿A qué se reduce el permiso?
Como con el almacenamiento, aquí también se decide parar o avisar. Una identidad de servicio con control total de la cuenta de la nube es exposición real de acceso: si se compromete, el daño no tiene techo. Eso se para, no se aplica hasta acotar el permiso. Una regla de severidad baja —una etiqueta descriptiva que falta en el recurso— se registra como excepción documentada, con su motivo, para no bloquear cada despliegue por cuestiones cosméticas. La línea se traza donde hay exposición real de acceso.
Reservar la parada para el acceso realmente excesivo, y documentar lo cosmético, es lo que mantiene el control de permisos encendido sin frenar al equipo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El escaneo marca el rol con permisos en comodín y, aparte, una etiqueta descriptiva que falta. ¿Qué hace la cadena?
Ver pista de ayuda
Uno es control total de la cuenta; el otro, cosmético. ¿Cuál para la aplicación?
Abre el laboratorio de permisos de Cauce. Lee el archivo de infraestructura del rol y la salida de Checkov. Distingue el fallo que para —el permiso en comodín sobre la cuenta— del aviso cosmético de la etiqueta que falta.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aísla en la salida de Checkov el fallo de la política con comodín (el que concede acciones y recursos en comodín, no el aviso de la etiqueta) y escribe su código de hallazgo.
Formato esperado: IAC-____
Ver pista de ayuda
Con la terminal, `cat reportes/checkov.txt`. El que para está marcado FALLO con gravedad ALTA; el código está bajo esa entrada.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.