🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLo que expone el orquestador
4 tareas · 30 min · Principiante
Una imagen segura todavía se puede desplegar mal. El orquestador —Kubernetes— decide con qué permisos corre cada contenedor, qué puede tocar del nodo y quién llega a él desde fuera, y todo eso vive en manifiestos de texto que se revisan como código. En Cauce Pagos revisas los manifiestos del servicio antes de que lleguen al clúster: un pod privilegiado, un permiso con comodines o un panel de control publicado a internet no son un fallo de la aplicación, son una decisión del despliegue, y se leen y se arreglan en el manifiesto.
Objetivo de la sala
Una imagen segura todavía se puede desplegar mal. El orquestador —Kubernetes— decide con qué permisos corre cada contenedor, qué puede tocar del nodo y quién llega a él desde fuera, y todo eso vive en manifiestos de texto que se revisan como código. En Cauce Pagos revisas los manifiestos del servicio antes de que lleguen al clúster: un pod privilegiado, un permiso con comodines o un panel de control publicado a internet no son un fallo de la aplicación, son una decisión del despliegue, y se leen y se arreglan en el manifiesto.Un contenedor existe para aislar: lo que corre dentro no debería ver el sistema de la máquina que lo hospeda. El manifiesto del despliegue de pagos rompe ese aislamiento a propósito: marca el contenedor como privilegiado y monta la raíz del nodo (/) dentro de él. Con eso, un proceso que se cuele en ese contenedor no está atrapado en una caja: lee y escribe el disco del nodo entero, y desde ahí alcanza a los demás contenedores que comparten esa máquina. Un pod privilegiado con la raíz del nodo montada es, en la práctica, acceso de administrador a la máquina.
Reconocer que privileged más hostPath: / es una fuga del contenedor al nodo es lo que separa «funciona» de «es seguro desplegarlo».
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El manifiesto marca el contenedor como privilegiado y monta la raíz del nodo dentro de él. ¿Qué habilita esa combinación?
Ver pista de ayuda
Privilegiado quita el aislamiento; montar `/` del nodo le da su disco. ¿Hasta dónde llega entonces?
El orquestador controla quién puede hacer qué con un sistema de roles: cada rol declara verbos (crear, leer, borrar…) sobre recursos (pods, secretos, nodos…). El manifiesto de permisos de Cauce declara un rol con verbos * sobre recursos * —todo sobre todo— y lo ata a la cuenta de servicio por defecto del espacio de nombres. Como todos los pods que no piden otra cuenta usan la de por defecto, cualquier contenedor que corra ahí hereda permiso para hacer cualquier cosa en el clúster: leer todos los secretos, crear pods, borrar lo que sea. Un comodín atado a la cuenta por defecto reparte las llaves del clúster a todo el que pase.
El arreglo no es quitar el rol, es acotarlo: solo los verbos y recursos que el servicio necesita, y atado a una cuenta propia, no a la de por defecto.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El rol concede verbos `*` sobre recursos `*` y se ata a la cuenta de servicio por defecto del espacio de nombres. ¿Cuál es el riesgo?
Ver pista de ayuda
¿Qué pods usan la cuenta «por defecto», y qué pueden hacer con verbos y recursos en comodín?
El panel de control del clúster es administración pura: desde él se ven secretos, se lanzan pods y se gestiona todo. El manifiesto del servicio lo publica con un balanceador de carga y deja el rango de orígenes permitidos vacío, lo que significa «desde cualquier sitio». Eso saca la consola de administración del clúster a internet, donde cualquiera puede intentar alcanzarla. Exponer el plano de control es de los errores más caros del despliegue, porque no es un dato lo que se filtra: es el mando de todo.
Que algo deba ser accesible para el equipo no significa que deba estarlo para internet; el arreglo es restringir el origen, no publicar el panel al mundo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El servicio publica el panel de control del clúster con un balanceador y sin restringir el origen. ¿Qué tiene de grave?
Ver pista de ayuda
El panel es el mando del clúster. ¿Quién llega a él si el origen permitido es «cualquiera»?
Abre el orquestador de Cauce, lee los tres manifiestos y la nota de revisión que los acompaña. La nota ordena los hallazgos por gravedad y deja un código de la sala sobre el peor de los tres. Léelo tal cual.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
En la nota de revisión de los manifiestos, junto al orden de arreglo por gravedad, hay un código de la sala. Escríbelo.
Formato esperado: DS-____
Ver pista de ayuda
El peor hallazgo es el pod privilegiado con la raíz del nodo; el código está en la nota de revisión, no en los manifiestos.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.