Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Motores de secretos y políticas de acceso

5 tareas · 38 min · Principiante

Un gestor de secretos como Vault, o su bifurcación abierta OpenBao, no es solo una caja fuerte: es un conjunto de motores, cada uno con una función distinta, y de políticas que dicen quién puede hacer qué en cada ruta. Con la salida simplificada del gestor de Hilandería Zurriago, una empresa ficticia de hilados, lees los motores habilitados y las siete políticas del equipo, y buscas las que conceden más de lo que parecen. Es lectura de rutas y políticas; ningún valor de secreto aparece.

0 de 5 · 0%

Objetivo de la sala

Un gestor de secretos como Vault, o su bifurcación abierta OpenBao, no es solo una caja fuerte: es un conjunto de motores, cada uno con una función distinta, y de políticas que dicen quién puede hacer qué en cada ruta. Con la salida simplificada del gestor de Hilandería Zurriago, una empresa ficticia de hilados, lees los motores habilitados y las siete políticas del equipo, y buscas las que conceden más de lo que parecen. Es lectura de rutas y políticas; ningún valor de secreto aparece.

Un motor de secretos es un componente montado en una ruta del gestor. El de clave-valor (kv) guarda secretos que alguien escribió y los versiona. El de bases de datos no guarda nada: fabrica un usuario nuevo cuando se le pide. El de PKI emite certificados. El de cifrado como servicio (transit) cifra y descifra datos que le mandas, pero la clave de cifrado nunca sale del gestor, de modo que la aplicación no tiene una clave que perder.

Elegir el motor correcto es la primera decisión de diseño: no es lo mismo proteger un valor guardado que dejar de tener un valor que guardar.

Responde para continuar

Una aplicación necesita cifrar los números de documento de sus clientes antes de guardarlos, sin llevar nunca la clave de cifrado consigo. ¿Qué motor encaja?

Ver pista de ayuda

Busca el motor cuya clave no sale del gestor.

Una política es un conjunto de reglas, cada una con una ruta y una lista de capacidades (create, read, update, delete, list, sudo y deny). Lo que no se concede, está prohibido: el gestor deniega por defecto. En el motor kv versión 2 la ruta de los datos lleva un tramo data/ en medio, y en las políticas hay que escribirlo.

La carpeta politicas tiene siete archivos. Busca la política de solo lectura que alcanza todos los secretos del motor secret/ y que no deniega ninguna ruta.

Responde para continuar

Escribe el nombre de la política de solo lectura que alcanza todo el motor secret/ sin ninguna denegación.

Ver pista de ayuda

Lee las siete políticas con cat y fíjate en la ruta de datos y en si hay alguna regla con deny.

Escribir en un gestor de secretos es más delicado que leer: quien escribe puede cambiar lo que otros recibirán. En una política, las capacidades que permiten escribir son create y update. Recorre las siete políticas y cuenta cuántas conceden alguna de las dos, en cualquier ruta.

Responde para continuar

¿Cuántas de las siete políticas permiten crear o actualizar secretos en alguna ruta?

Ver pista de ayuda

Con grep puedes buscar las capacidades en todos los archivos de la carpeta; cuenta archivos, no líneas.

Una persona puede tener varias políticas a la vez, y sus capacidades se suman. La excepción es deny: tiene prioridad sobre cualquier otra capacidad en esa ruta, incluida sudo. Por eso se usa para cerrar un hueco puntual sin tocar el resto.

Responde para continuar

Una auditora tiene asignadas a la vez una política que lee todo el motor y otra que deniega una ruta concreta de ese motor. ¿Puede leer esa ruta?

Ver pista de ayuda

Piensa en cuál de las capacidades no se puede superar con ninguna otra.

En una ruta de política, el asterisco solo vale al final y significa «cualquier cosa que empiece así»: no hace falta que haya una barra antes. Una regla secret/data/ab* abarca secret/data/ab, secret/data/abril/clave y secret/data/abogados/caja. Es una forma cómoda de escribir y una forma fácil de conceder de más.

Compara la política app-pedidos con la lista de rutas de secretos.txt. La aplicación de pedidos solo debería leer lo que está bajo pedidos/.

Responde para continuar

Escribe la ruta de secretos, ajena a pedidos, que la política app-pedidos alcanza por su comodín.

Ver pista de ayuda

Mira por qué letra empieza el comodín y qué otras rutas de la lista empiezan igual.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad