🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónInfraestructura, despliegue y prueba dinámica
5 tareas · 50 min · Principiante
Miércoles 21 de octubre. La cadena de Mojarra Envíos revisa solo los archivos de infraestructura que cada propuesta cambia, así que hoy se hizo una corrida completa sobre toda la infraestructura y los manifiestos. Tienes los archivos de infraestructura y de despliegue, el informe de esa revisión, el informe de la prueba dinámica sobre el entorno de pruebas, un extracto del modelo de amenazas y los cambios fusionados desde su última revisión. Todo es lectura. No hay paso a paso.
Objetivo de la sala
Miércoles 21 de octubre. La cadena de Mojarra Envíos revisa solo los archivos de infraestructura que cada propuesta cambia, así que hoy se hizo una corrida completa sobre toda la infraestructura y los manifiestos. Tienes los archivos de infraestructura y de despliegue, el informe de esa revisión, el informe de la prueba dinámica sobre el entorno de pruebas, un extracto del modelo de amenazas y los cambios fusionados desde su última revisión. Todo es lectura. No hay paso a paso.Una prueba dinámica interactúa con una aplicación en marcha, y por eso solo se hace sobre lo que alguien autorizó por escrito. La autorización dice contra qué sistema, quién la aprobó y qué queda fuera. Que la prueba haya salido en verde en un entorno no es una autorización para otro: el entorno de pruebas y el de producción tienen datos, permisos y consecuencias distintos.
Antes de apuntar una herramienta a otro destino, se lee el documento que la ampara.
Responde para continuar
Alguien propone apuntar la misma prueba dinámica a producción, porque en el entorno de pruebas salió en verde. ¿Qué compruebas antes?
Un manifiesto de Kubernetes es una decisión de despliegue escrita en texto. Cada contenedor declara con qué permisos corre y qué toca del nodo que lo aloja. Un contenedor privilegiado, o con un volumen que monta un recurso del nodo, no es un fallo de la aplicación: rompe el aislamiento entre el contenedor y la máquina que lo ejecuta. Se lee en el manifiesto, antes de que exista en el clúster.
Un manifiesto con varios contenedores obliga a mirar cada uno por separado: el bueno no disculpa al otro.
Responde para continuar
En el manifiesto de despliegue, un contenedor corre con privilegios. Escribe su nombre.
Ver pista de ayuda
Revisa el contexto de seguridad de cada contenedor del manifiesto.
En la infraestructura como código cada recurso tiene un identificador que lo nombra en el archivo y un nombre que verá la nube. El informe de la revisión señala el archivo; el recurso concreto se lee dentro de él. Un almacenamiento de acceso público con datos de clientes viola cualquier política de datos personales, y el cifrado no lo arregla: cifrar un recurso que cualquiera puede leer sigue siendo dejarlo leer.
El informe señala dos fallas sobre el mismo archivo; solo una de ellas implica exposición.
Responde para continuar
Escribe el identificador, tal como está en el archivo, del recurso de almacenamiento que guarda datos de clientes con acceso público.
Ver pista de ayuda
Cruza el contenido de cada recurso con su nivel de acceso.
Una prueba en verde cuenta lo que encontró, no lo que no vio. La cifra que le da sentido es la cobertura: qué parte de la superficie conocida alcanzó. Una prueba sin autenticar solo llega a lo que responde sin sesión, y una API tiene mucho detrás de la sesión. Se compara lo alcanzado con el contrato de la API y se dice el resultado como un porcentaje.
Un resultado limpio sobre un tercio de la superficie es un tercio de una buena noticia.
Responde para continuar
¿Qué porcentaje de los endpoints del contrato de la API alcanzó la prueba dinámica? Escribe solo el número, sin el símbolo de porcentaje.
Ver pista de ayuda
Divide los endpoints alcanzados entre los del contrato.
Un modelo de amenazas envejece el día que alguien cambia el diseño sin tocarlo. La regla de revisión del propio modelo dice cuándo reabrirlo: cuando cambia un flujo que cruza una frontera de confianza. Para comprobarlo se leen los cambios fusionados desde la última revisión y se busca el que añade una entrada o una salida entre zonas.
No basta con que un cambio «toque la API»: importa de dónde vienen los datos que ahora entran.
Responde para continuar
Uno de los cambios fusionados añadió un flujo desde fuera de la red que no figura en el modelo de amenazas. Escribe el nombre del endpoint.
Ver pista de ayuda
Descarta los cambios que no cruzan una frontera y compara el resto con los flujos modelados.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.