Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Secretos en GitOps

5 tareas · 38 min · Principiante

Si todo vive en Git, también las credenciales: ese es el problema que los secretos cifrados en el repositorio intentan resolver. Cifrar con una herramienta como SOPS permite revisar y versionar el cambio sin exponer el valor, pero mueve la confianza a otra parte: quién tiene la clave para descifrar. En Cerámicas Albarracín, una empresa ficticia, lees el árbol del repositorio de producción, a quién se cifra cada archivo y quién alcanza la clave en el clúster. Es lectura de configuraciones y listas ficticias, sin valores reales; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

Si todo vive en Git, también las credenciales: ese es el problema que los secretos cifrados en el repositorio intentan resolver. Cifrar con una herramienta como SOPS permite revisar y versionar el cambio sin exponer el valor, pero mueve la confianza a otra parte: quién tiene la clave para descifrar. En Cerámicas Albarracín, una empresa ficticia, lees el árbol del repositorio de producción, a quién se cifra cada archivo y quién alcanza la clave en el clúster. Es lectura de configuraciones y listas ficticias, sin valores reales; no se ejecuta nada.

Un Secret de Kubernetes guarda sus valores en base64, que es una forma de escribirlos, no de protegerlos: cualquiera que lea el archivo los recupera sin ninguna clave. Por eso un Secret común no puede subirse a un repositorio. Las soluciones habituales cifran el valor antes de subirlo (con SOPS y claves age, o con una clave de nube) o guardan solo una referencia y traen el valor de un gestor de secretos.

El valor cifrado se puede revisar y versionar; solo se descifra donde está la clave. Esa es la ventaja, y también el punto a vigilar.

Responde para continuar

Un Secret de Kubernetes tiene sus valores en base64 dentro de un archivo del repositorio. ¿Cómo debe considerarse?

Ver pista de ayuda

Piensa si hace falta una clave para volver al texto original.

En arbol-entorno-prod.txt cada Secret indica cómo se guarda su valor. Casi todos están cifrados con SOPS. Uno de ellos, no. El escaneo de secretos (escaneo.txt) ya avisó de su valor.

Responde para continuar

Escribe el nombre del archivo del Secret guardado sin cifrar.

Ver pista de ayuda

Busca la fila cuyo texto dice que está sin cifrar.

Un archivo cifrado con SOPS lleva, junto al valor, la lista de destinatarios: las claves que pueden descifrarlo. Si una persona se va de la empresa pero su clave sigue entre los destinatarios, conserva la capacidad de descifrar todo lo que ya existe y esté en su copia del repositorio, aunque se le retire el acceso.

destinatarios-cifrado.txt explica a quién pertenece cada identificador. Cuenta los archivos cifrados para la clave de la persona retirada.

Responde para continuar

¿Cuántos archivos cifrados incluyen entre sus destinatarios la clave de la persona retirada?

Ver pista de ayuda

Primero averigua cuál es el identificador de la clave retirada y luego cuenta las filas que lo contienen.

Para que el controlador aplique un secreto cifrado, necesita la clave de descifrado: la guarda en un Secret del espacio donde corre. Cifrar el repositorio solo traslada la protección a quién puede leer esos secretos en el clúster. acceso-a-la-clave.txt lista quién puede leer secretos en ese espacio.

Responde para continuar

¿Qué grupo, que no es el de plataforma, puede leer los secretos del espacio donde vive la clave de descifrado?

Ver pista de ayuda

Descarta la cuenta del controlador y los grupos que solo leen mapas de configuración.

El escaneo encontró el valor sin cifrar en el historial desde hace tiempo y el repositorio lo leen catorce personas. Reescribir el historial no recupera un secreto que ya estuvo al alcance de otros: hay que asumir que se vio. Lo que se decide es el orden.

Responde para continuar

¿Cuál es el orden correcto para tratar la credencial que estuvo sin cifrar en el repositorio?

Ver pista de ayuda

El valor sigue siendo válido mientras no se cambie en el proveedor.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad