🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRegistro privado, digests y firma
5 tareas · 40 min · Principiante
Entre la construcción y el clúster hay un almacén: el registro de imágenes. Si el registro es débil, todo lo que se hizo antes se puede deshacer allí: una etiqueta reasignada, una cuenta con permisos de más, una imagen que nadie firmó. Lees los ajustes del registro privado de Tagua Mensajería, las cuentas de máquina que lo usan, el historial de una etiqueta que se movió y el resultado de una verificación de firma, y decides qué quedó sin control. Todo es evidencia ficticia en forma de texto; no se sube ni se descarga ninguna imagen.
Objetivo de la sala
Entre la construcción y el clúster hay un almacén: el registro de imágenes. Si el registro es débil, todo lo que se hizo antes se puede deshacer allí: una etiqueta reasignada, una cuenta con permisos de más, una imagen que nadie firmó. Lees los ajustes del registro privado de Tagua Mensajería, las cuentas de máquina que lo usan, el historial de una etiqueta que se movió y el resultado de una verificación de firma, y decides qué quedó sin control. Todo es evidencia ficticia en forma de texto; no se sube ni se descarga ninguna imagen.El despliegue de api-envios dice api-envios:estable. Una etiqueta es un puntero que quien tenga permiso de escritura puede mover a otra imagen, y el clúster, al reiniciar un pod, vuelve a resolver la etiqueta y trae lo que haya en ese momento. Lo que se probó y escaneó el lunes puede no ser lo que se ejecuta el viernes. Un despliegue por digest nombra un contenido concreto: es el mismo que se escaneó y se firmó, y si alguien intenta cambiarlo, el digest ya no coincide.
La etiqueta sirve para que las personas se entiendan («la versión de esta semana»); el digest es lo que se despliega.
Responde para continuar
El despliegue de producción referencia la imagen por una etiqueta que el registro permite reasignar. ¿Cuál es el problema?
Ver pista de ayuda
¿Qué garantiza un digest que no garantiza una etiqueta?
Cuando algo cambia en producción sin un despliegue, lo primero es reconstruir la línea de tiempo: qué contenido tenía la etiqueta, desde cuándo, y quién la movió. El registro conserva el historial de cada etiqueta con fecha, digest y la cuenta que la movió, y esa tabla es la evidencia. El digest anterior al movimiento sospechoso es además el candidato natural para volver atrás: es el último contenido que la cadena produjo y verificó.
Abre el historial de la etiqueta estable y busca el digest que tenía justo antes de que la moviera la cuenta que no era de la cadena.
Responde para continuar
Escribe los doce caracteres del digest (lo que va después de sha256:) al que apuntaba la etiqueta estable antes de que la moviera una cuenta que no era de la cadena.
Ver pista de ayuda
Con `cat registro/historial-etiqueta-estable.txt`, mira la columna «movida por» y toma la fila anterior a la de la cuenta ajena a la cadena.
Un registro tiene dos clases de permiso muy distintas: bajar (leer imágenes) y subir (escribir etiquetas e imágenes). La cadena de integración sube porque es el único proceso que construye, escanea y firma; el clúster solo baja. Cualquier otra cuenta con permiso de subir es una vía para meter una imagen que no pasó por la cadena. El principio es el de siempre, mínimo privilegio, aplicado a cada cuenta de máquina: un permiso por necesidad, con un titular conocido y un uso reciente.
Revisa la lista de cuentas del proyecto y localiza la que tiene un permiso que su titular no debería tener.
Responde para continuar
Escribe el nombre de la cuenta de máquina que tiene permiso de subir y pertenece a un portátil personal.
Ver pista de ayuda
Con `cat registro/cuentas.txt`, mira la columna «titular» y la de «permisos».
Firmar una imagen es dejar constancia de quién la produjo y de que no se alteró desde entonces. En la firma «sin llaves» no hay un archivo de clave que guardar: la firma va ligada a una identidad (por ejemplo, el flujo de trabajo del repositorio que publicó la imagen y la rama de la que salió) y a un emisor que certifica esa identidad. Verificar es comprobar tres cosas: que la firma existe, que el certificado viene de la autoridad esperada y que la identidad coincide con la que la política exige. Una firma válida con una identidad inesperada no vale: demuestra que alguien firmó, no que fuera quien debía.
Lee el resultado de verificar la imagen que corre en producción y localiza la rama de la que salió la firma.
Responde para continuar
Escribe el nombre de la rama desde la que se firmó la imagen que corre en producción.
Ver pista de ayuda
Con `cat registro/verificacion-firma.txt`, mira la línea de identidad del certificado: al final, tras «refs/heads/», va la rama.
Una firma responde a dos preguntas: «¿quién produjo esto?» y «¿es lo mismo que produjo?». No responde a «¿es seguro?». Una imagen con una vulnerabilidad crítica puede estar perfectamente firmada: la firma garantiza su origen y su integridad, no su contenido. Por eso la firma se combina con el escaneo (que mira el contenido) y con una política que decide qué identidades se aceptan. Una firma sin política que la exija es un adorno, y un escaneo sin firma no dice de dónde vino lo que se escaneó.
Responde para continuar
Una imagen de producción tiene una firma válida. ¿Qué se puede asegurar de ella?
Ver pista de ayuda
Una firma habla del origen y de la integridad, no del contenido.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.