🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónMotores de secretos y políticas de acceso
5 tareas · 38 min · Principiante
Un gestor de secretos como Vault, o su bifurcación abierta OpenBao, no es solo una caja fuerte: es un conjunto de motores, cada uno con una función distinta, y de políticas que dicen quién puede hacer qué en cada ruta. Con la salida simplificada del gestor de Hilandería Zurriago, una empresa ficticia de hilados, lees los motores habilitados y las siete políticas del equipo, y buscas las que conceden más de lo que parecen. Es lectura de rutas y políticas; ningún valor de secreto aparece.
Objetivo de la sala
Un gestor de secretos como Vault, o su bifurcación abierta OpenBao, no es solo una caja fuerte: es un conjunto de motores, cada uno con una función distinta, y de políticas que dicen quién puede hacer qué en cada ruta. Con la salida simplificada del gestor de Hilandería Zurriago, una empresa ficticia de hilados, lees los motores habilitados y las siete políticas del equipo, y buscas las que conceden más de lo que parecen. Es lectura de rutas y políticas; ningún valor de secreto aparece.Un motor de secretos es un componente montado en una ruta del gestor. El de clave-valor (kv) guarda secretos que alguien escribió y los versiona. El de bases de datos no guarda nada: fabrica un usuario nuevo cuando se le pide. El de PKI emite certificados. El de cifrado como servicio (transit) cifra y descifra datos que le mandas, pero la clave de cifrado nunca sale del gestor, de modo que la aplicación no tiene una clave que perder.
Elegir el motor correcto es la primera decisión de diseño: no es lo mismo proteger un valor guardado que dejar de tener un valor que guardar.
Responde para continuar
Una aplicación necesita cifrar los números de documento de sus clientes antes de guardarlos, sin llevar nunca la clave de cifrado consigo. ¿Qué motor encaja?
Ver pista de ayuda
Busca el motor cuya clave no sale del gestor.
Una política es un conjunto de reglas, cada una con una ruta y una lista de capacidades (create, read, update, delete, list, sudo y deny). Lo que no se concede, está prohibido: el gestor deniega por defecto. En el motor kv versión 2 la ruta de los datos lleva un tramo data/ en medio, y en las políticas hay que escribirlo.
La carpeta politicas tiene siete archivos. Busca la política de solo lectura que alcanza todos los secretos del motor secret/ y que no deniega ninguna ruta.
Responde para continuar
Escribe el nombre de la política de solo lectura que alcanza todo el motor secret/ sin ninguna denegación.
Ver pista de ayuda
Lee las siete políticas con cat y fíjate en la ruta de datos y en si hay alguna regla con deny.
Escribir en un gestor de secretos es más delicado que leer: quien escribe puede cambiar lo que otros recibirán. En una política, las capacidades que permiten escribir son create y update. Recorre las siete políticas y cuenta cuántas conceden alguna de las dos, en cualquier ruta.
Responde para continuar
¿Cuántas de las siete políticas permiten crear o actualizar secretos en alguna ruta?
Ver pista de ayuda
Con grep puedes buscar las capacidades en todos los archivos de la carpeta; cuenta archivos, no líneas.
Una persona puede tener varias políticas a la vez, y sus capacidades se suman. La excepción es deny: tiene prioridad sobre cualquier otra capacidad en esa ruta, incluida sudo. Por eso se usa para cerrar un hueco puntual sin tocar el resto.
Responde para continuar
Una auditora tiene asignadas a la vez una política que lee todo el motor y otra que deniega una ruta concreta de ese motor. ¿Puede leer esa ruta?
Ver pista de ayuda
Piensa en cuál de las capacidades no se puede superar con ninguna otra.
En una ruta de política, el asterisco solo vale al final y significa «cualquier cosa que empiece así»: no hace falta que haya una barra antes. Una regla secret/data/ab* abarca secret/data/ab, secret/data/abril/clave y secret/data/abogados/caja. Es una forma cómoda de escribir y una forma fácil de conceder de más.
Compara la política app-pedidos con la lista de rutas de secretos.txt. La aplicación de pedidos solo debería leer lo que está bajo pedidos/.
Responde para continuar
Escribe la ruta de secretos, ajena a pedidos, que la política app-pedidos alcanza por su comodín.
Ver pista de ayuda
Mira por qué letra empieza el comodín y qué otras rutas de la lista empiezan igual.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.