Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lo que expone el orquestador

4 tareas · 30 min · Principiante

Una imagen segura todavía se puede desplegar mal. El orquestador —Kubernetes— decide con qué permisos corre cada contenedor, qué puede tocar del nodo y quién llega a él desde fuera, y todo eso vive en manifiestos de texto que se revisan como código. En Cauce Pagos revisas los manifiestos del servicio antes de que lleguen al clúster: un pod privilegiado, un permiso con comodines o un panel de control publicado a internet no son un fallo de la aplicación, son una decisión del despliegue, y se leen y se arreglan en el manifiesto.

0 de 4 · 0%

Objetivo de la sala

Una imagen segura todavía se puede desplegar mal. El orquestador —Kubernetes— decide con qué permisos corre cada contenedor, qué puede tocar del nodo y quién llega a él desde fuera, y todo eso vive en manifiestos de texto que se revisan como código. En Cauce Pagos revisas los manifiestos del servicio antes de que lleguen al clúster: un pod privilegiado, un permiso con comodines o un panel de control publicado a internet no son un fallo de la aplicación, son una decisión del despliegue, y se leen y se arreglan en el manifiesto.

Un contenedor existe para aislar: lo que corre dentro no debería ver el sistema de la máquina que lo hospeda. El manifiesto del despliegue de pagos rompe ese aislamiento a propósito: marca el contenedor como privilegiado y monta la raíz del nodo (/) dentro de él. Con eso, un proceso que se cuele en ese contenedor no está atrapado en una caja: lee y escribe el disco del nodo entero, y desde ahí alcanza a los demás contenedores que comparten esa máquina. Un pod privilegiado con la raíz del nodo montada es, en la práctica, acceso de administrador a la máquina.

Reconocer que privileged más hostPath: / es una fuga del contenedor al nodo es lo que separa «funciona» de «es seguro desplegarlo».

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El manifiesto marca el contenedor como privilegiado y monta la raíz del nodo dentro de él. ¿Qué habilita esa combinación?

Ver pista de ayuda

Privilegiado quita el aislamiento; montar `/` del nodo le da su disco. ¿Hasta dónde llega entonces?

El orquestador controla quién puede hacer qué con un sistema de roles: cada rol declara verbos (crear, leer, borrar…) sobre recursos (pods, secretos, nodos…). El manifiesto de permisos de Cauce declara un rol con verbos * sobre recursos * —todo sobre todo— y lo ata a la cuenta de servicio por defecto del espacio de nombres. Como todos los pods que no piden otra cuenta usan la de por defecto, cualquier contenedor que corra ahí hereda permiso para hacer cualquier cosa en el clúster: leer todos los secretos, crear pods, borrar lo que sea. Un comodín atado a la cuenta por defecto reparte las llaves del clúster a todo el que pase.

El arreglo no es quitar el rol, es acotarlo: solo los verbos y recursos que el servicio necesita, y atado a una cuenta propia, no a la de por defecto.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El rol concede verbos `*` sobre recursos `*` y se ata a la cuenta de servicio por defecto del espacio de nombres. ¿Cuál es el riesgo?

Ver pista de ayuda

¿Qué pods usan la cuenta «por defecto», y qué pueden hacer con verbos y recursos en comodín?

El panel de control del clúster es administración pura: desde él se ven secretos, se lanzan pods y se gestiona todo. El manifiesto del servicio lo publica con un balanceador de carga y deja el rango de orígenes permitidos vacío, lo que significa «desde cualquier sitio». Eso saca la consola de administración del clúster a internet, donde cualquiera puede intentar alcanzarla. Exponer el plano de control es de los errores más caros del despliegue, porque no es un dato lo que se filtra: es el mando de todo.

Que algo deba ser accesible para el equipo no significa que deba estarlo para internet; el arreglo es restringir el origen, no publicar el panel al mundo.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El servicio publica el panel de control del clúster con un balanceador y sin restringir el origen. ¿Qué tiene de grave?

Ver pista de ayuda

El panel es el mando del clúster. ¿Quién llega a él si el origen permitido es «cualquiera»?

Abre el orquestador de Cauce, lee los tres manifiestos y la nota de revisión que los acompaña. La nota ordena los hallazgos por gravedad y deja un código de la sala sobre el peor de los tres. Léelo tal cual.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

En la nota de revisión de los manifiestos, junto al orden de arreglo por gravedad, hay un código de la sala. Escríbelo.

Formato esperado: DS-____

Ver pista de ayuda

El peor hallazgo es el pod privilegiado con la raíz del nodo; el código está en la nota de revisión, no en los manifiestos.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad