Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Secreto expuesto en una copia pública

5 tareas · 55 min · Principiante

Jueves 12 de noviembre de 2026, 08:45. A las 08:20 llegó al buzón de seguridad de Tachuela Pagos un mensaje, en inglés, de una persona externa: una copia pública del repositorio del SDK de JavaScript contiene un valor con forma de clave. Tu encargo es confirmar si es una credencial de la empresa, decidir el orden de la respuesta y acotar desde cuándo y por quién se pudo usar. Tienes el mensaje, la consulta de copias del repositorio, su historial con los cambios por commit, el inventario de claves, el registro de uso de la clave y los rangos de direcciones propios. No se prueba nada contra ningún sistema; el valor es un marcador ficticio. No hay paso a paso ni pistas.

0 de 5 · 0%

Objetivo de la sala

Jueves 12 de noviembre de 2026, 08:45. A las 08:20 llegó al buzón de seguridad de Tachuela Pagos un mensaje, en inglés, de una persona externa: una copia pública del repositorio del SDK de JavaScript contiene un valor con forma de clave. Tu encargo es confirmar si es una credencial de la empresa, decidir el orden de la respuesta y acotar desde cuándo y por quién se pudo usar. Tienes el mensaje, la consulta de copias del repositorio, su historial con los cambios por commit, el inventario de claves, el registro de uso de la clave y los rangos de direcciones propios. No se prueba nada contra ningún sistema; el valor es un marcador ficticio. No hay paso a paso ni pistas.

Antes de decidir qué hacer hay que saber cuándo empezó el problema. El historial dice quién cambió qué, y el detalle por commit dice qué archivos tocó y si contenían el valor. No te quedes con el commit que lo quitó: ese cierra la historia en el repositorio, pero no la abre.

Responde para continuar

Escribe el identificador corto del commit que introdujo la clave en el repositorio.

Una clave que alguien más pudo copiar ya no es secreta, y un repositorio no es el único sitio donde vive su contenido: toda copia conserva el historial que tenía el día que se hizo. El orden de la respuesta importa más que su rapidez, porque lo que se pueda pedir a un tercero no depende de ti, y lo que se pueda hacer con la clave sí.

Responde para continuar

Confirmas que el valor es una credencial de producción de la empresa. ¿Cuál es el primer paso?

Las horas de exposición se calculan entre dos marcas que están en la evidencia, y la resta se hace en horas, no en días a ojo. La copia pública conserva lo que tenía el repositorio el día que se creó; la persona externa avisó cuando lo vio, no cuando se creó la copia.

Responde para continuar

¿Cuántas horas llevaba la clave en la copia pública desde que se creó hasta que llegó el reporte? Escribe solo el número.

Un registro de uso se lee contra los rangos que son tuyos. Una dirección de tus servidores, una de tus ejecutores de integración continua y una dirección que no es de nadie conocido no se parecen, aunque las tres lleven el mismo resultado. Para decidir a cuál pertenece cada una hay que comparar con los bloques de la empresa, no con la memoria.

Responde para continuar

Escribe la dirección de origen del registro de uso que no pertenece a ningún rango propio de la empresa.

Acotar el alcance es decidir desde cuándo se revisa el uso de la clave. Empezar tarde deja usos sin mirar; empezar demasiado pronto cuesta tiempo, pero no esconde nada. La fecha de inicio la marca la primera vez que el valor estuvo a la vista de cualquiera, y eso depende de dónde estuvo y de quién podía verlo.

Responde para continuar

¿Desde cuándo revisas los usos de la clave?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad