Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Secretos y código del repositorio

5 tareas · 50 min · Principiante

Lunes 19 de octubre, por la tarde. La cadena de Mojarra Envíos lleva meses en verde en el escaneo de secretos y en el análisis del código, y lvaldes, la jefa de desarrollo, quiere saber si ese verde significa que no hay nada o que no se está mirando. Tienes la configuración de ambos controles, una auditoría manual del historial completo, el historial del archivo de despliegue, las supresiones escritas en el código y un extracto del código de las consultas. Todo es lectura. No hay paso a paso.

0 de 5 · 0%

Objetivo de la sala

Lunes 19 de octubre, por la tarde. La cadena de Mojarra Envíos lleva meses en verde en el escaneo de secretos y en el análisis del código, y lvaldes, la jefa de desarrollo, quiere saber si ese verde significa que no hay nada o que no se está mirando. Tienes la configuración de ambos controles, una auditoría manual del historial completo, el historial del archivo de despliegue, las supresiones escritas en el código y un extracto del código de las consultas. Todo es lectura. No hay paso a paso.

Una clave que ya estuvo en el repositorio se da por vista: el historial se clona, se copia y se indexa. Por eso el orden importa. Primero se anula el valor, es decir, se revoca y se rota con quien la emitió; después se revisa si se usó desde donde no debía; y solo entonces se decide si vale la pena limpiar el historial. Reescribirlo no devuelve el secreto a un lugar seguro, solo reduce dónde se puede encontrar.

El orden que protege es el que no depende de que nadie haya copiado nada todavía.

Responde para continuar

La auditoría del historial confirma una clave del transportista que sigue activa. ¿Cómo actúas?

Para medir el alcance de una exposición no basta con saber que la clave existe: hay que saber desde cuándo. El historial de un archivo cuenta tres cosas distintas, y se confunden con facilidad: el commit que añade el valor, los que tocan el archivo sin tocar el valor y el que lo borra. Solo el primero marca el inicio de la exposición; el último marca el fin de la visibilidad en el archivo, no en el repositorio.

La fecha de inicio es la que decide qué registros del proveedor hay que revisar.

Responde para continuar

Escribe el commit que introdujo en el repositorio la clave del transportista que sigue activa.

Ver pista de ayuda

Lee el efecto de cada commit sobre la línea de la clave, no solo el mensaje.

La cadena reportó cero coincidencias y la auditoría encontró cuatro. La diferencia tiene dos causas posibles que conviene separar: el modo de la corrida, que solo mira el cambio nuevo y no el pasado, y la lista de exclusión, que declara rutas que nadie vuelve a revisar. Una exclusión es una decisión de confianza escrita en un archivo y, como toda decisión de confianza, se revisa.

Una exclusión razonable cubre documentación y datos de ejemplo. Una que cubre código o configuración antiguos merece un vistazo a lo que hay dentro.

Responde para continuar

La configuración del escaneo deja ciertos directorios sin mirar. Escribe el nombre del directorio excluido que contiene una credencial, solo el nombre y sin la ruta.

Ver pista de ayuda

Cruza las rutas excluidas con las coincidencias de la auditoría y descarta las que son falsos positivos.

Una supresión en el código apaga un hallazgo concreto de una regla concreta. Bien usada, documenta un falso positivo con su motivo. Mal usada, convierte un informe en verde en un informe que no dice nada. La diferencia no se ve en el informe, que solo cuenta cuántas hay: se ve leyendo el código que cada supresión cubre.

La pregunta de revisión es siempre la misma: ¿el dato que llega a esa línea viene de fuera, o es una constante escrita por el equipo?

Responde para continuar

Una de las supresiones del análisis estático tapa una inyección real. Escribe el nombre de la función donde está.

Ver pista de ayuda

Empieza por las supresiones sobre la regla de inyección y lee el código de cada una.

Hay siete supresiones, de las cuales dos no explican nada: una es solo la marca vacía y otra se justifica con una palabra suelta. Ni prohibirlas ni ignorarlas resuelve el problema de fondo: una regla de equipo que exija que cada supresión diga quién responde, por qué y cuándo se vuelve a mirar convierte la excepción en algo que caduca y se puede contar.

Lo que propones tiene que ser algo que la cadena pueda comprobar sola, no un acuerdo de buena voluntad.

Responde para continuar

¿Qué regla propones para las supresiones del análisis estático?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad