Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Los secretos del CI

5 tareas · 40 min · Principiante

En el módulo 2 buscaste secretos escritos en el código. Aquí el secreto está en otro sitio: en el almacén del propio CI, donde se guardan las credenciales que los flujos necesitan para publicar y desplegar. Puede filtrarse por tres caminos que se leen en archivos de configuración y en registros de ejecución: se guardó donde no debía, tiene un alcance mayor que el necesario, o el flujo lo escribe en su propio registro. Con la configuración y los registros de Cardamomo Envíos localizas los tres y decides en qué orden se responde.

0 de 5 · 0%

Objetivo de la sala

En el módulo 2 buscaste secretos escritos en el código. Aquí el secreto está en otro sitio: en el almacén del propio CI, donde se guardan las credenciales que los flujos necesitan para publicar y desplegar. Puede filtrarse por tres caminos que se leen en archivos de configuración y en registros de ejecución: se guardó donde no debía, tiene un alcance mayor que el necesario, o el flujo lo escribe en su propio registro. Con la configuración y los registros de Cardamomo Envíos localizas los tres y decides en qué orden se responde.

Los CI separan dos lugares de configuración. Las variables son valores de configuración que se muestran y se imprimen en claro, como la zona horaria o la dirección de un servicio. Los secretos se guardan cifrados, no se pueden volver a leer desde la interfaz y el CI los enmascara en los registros, sustituyéndolos por asteriscos cuando aparecen exactamente como se guardaron. El enmascarado es una red de seguridad que ayuda, pero solo funciona con lo que está registrado como secreto: una credencial guardada como variable aparece en claro.

La regla práctica: si el valor da acceso a algo, va al almacén de secretos, nunca a una variable ni al archivo del flujo.

Responde para continuar

¿Dónde debe guardarse una contraseña que un flujo necesita para publicar?

Ver pista de ayuda

Una es legible a cualquier colaborador, otra queda en el historial; solo una está pensada para esto.

Un registro de ejecución lo puede leer cualquier colaborador del repositorio y se conserva durante semanas. Si un paso imprime el entorno, todo lo que no está enmascarado queda ahí escrito. En la ejecución 4471 aparecen cuatro variables de entorno: dos se muestran como asteriscos y dos en claro. La que importa es la que tiene forma de credencial y se ve completa.

Abre el registro y compara con la lista de variables de configuración del repositorio.

Responde para continuar

Escribe el nombre de la variable de configuración que contiene una credencial y se imprime sin enmascarar en la ejecución 4471.

Ver pista de ayuda

Lee registros/ejecucion-4471.txt y localiza el valor que no es ***; luego mira a qué nombre corresponde en configuracion/variables.txt.

Un secreto tiene un alcance: el repositorio o la organización entera. Con alcance de organización, todos los repositorios con acceso pueden pedirlo en sus flujos. Eso convierte al repositorio menos cuidado en la puerta de entrada al secreto más valioso. La pregunta de revisión es sencilla: ¿cuántos repositorios pueden leerlo y cuántos lo usan de verdad? Si la primera cifra es mucho mayor que la segunda, el alcance sobra.

Cruza las dos columnas en secretos.txt.

Responde para continuar

Escribe el secreto de alcance de organización con acceso para 14 repositorios del que solo se sirve uno.

Ver pista de ayuda

Hay dos secretos de organización; solo en uno coinciden 14 con acceso y 1 que lo usa.

Para medir el daño no basta saber que el valor salió una vez: hay que contar cuántas ejecuciones lo imprimieron, porque cada una dejó un registro legible. El historial del flujo marca, por ejecución, si el paso de configuración imprime el entorno y si el valor era visible. Ese recuento acota qué registros hay que consultar y dónde se pudo haber copiado la credencial.

Cuenta las ejecuciones del historial en las que el valor quedó visible.

Responde para continuar

¿Cuántas ejecuciones del historial dejaron la credencial visible en su registro?

Ver pista de ayuda

Cuenta las filas de historial.txt cuya última columna es si.

Con la credencial expuesta durante días, el orden de respuesta importa. Primero se revoca el valor expuesto y se emite uno nuevo, porque mientras siga vigente cualquiera que lea esos registros puede usarla. Después se investiga con el registro de auditoría del registro de imágenes si alguien la usó desde un lugar inesperado. Por último se corrige la causa: pasar la credencial al almacén de secretos y quitar la impresión del entorno. Arreglar la causa antes de revocar deja la credencial viva.

Responde para continuar

¿Qué se hace primero ante la credencial que quedó visible en los registros?

Ver pista de ayuda

Mientras el valor viejo siga siendo válido, la exposición sigue abierta aunque ya no se imprima.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad