🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSecretos y variables protegidas del CI
5 tareas · 40 min · Principiante
Un secreto del CI es una credencial que el flujo recibe para publicar, desplegar o hablar con un servicio. GitHub Actions los guarda como secretos (de repositorio o de entorno) y GitLab CI como variables, con marcas de protección y de enmascarado. Con el inventario de secretos y variables de Mirto Pagos, una empresa ficticia de pagos, decides cuáles están al alcance de quien no debería y cuáles llevan demasiado tiempo sin rotarse. Es consulta de solo lectura: los valores nunca se muestran.
Objetivo de la sala
Un secreto del CI es una credencial que el flujo recibe para publicar, desplegar o hablar con un servicio. GitHub Actions los guarda como secretos (de repositorio o de entorno) y GitLab CI como variables, con marcas de protección y de enmascarado. Con el inventario de secretos y variables de Mirto Pagos, una empresa ficticia de pagos, decides cuáles están al alcance de quien no debería y cuáles llevan demasiado tiempo sin rotarse. Es consulta de solo lectura: los valores nunca se muestran.En GitLab CI una variable se puede marcar como protegida: solo se entrega a los pipelines que corren en ramas protegidas o en etiquetas protegidas. Un pipeline que lanza alguien desde una rama cualquiera no la recibe. Es distinta de la marca de enmascarada, que solo oculta el valor en los registros de los trabajos; la propia documentación avisa de que enmascarar no es una garantía frente a quien controla el script.
En GitHub, el equivalente es el secreto de entorno: el trabajo no lo recibe hasta que se cumplen las reglas del entorno, como la aprobación de un revisor.
Responde para continuar
¿Qué consigue marcar una variable de GitLab CI como protegida?
Ver pista de ayuda
Una marca habla de quién la recibe; la otra, de quién la ve en un registro.
Una variable de producción que no está protegida la recibe cualquier pipeline del proyecto que la pida, también el de una rama de prueba que alguien con permiso de escritura acaba de crear. Cruza las columnas de protección y de entorno de las variables de GitLab.
Responde para continuar
Escribe la clave de la variable de GitLab del entorno de producción que no está protegida.
Ver pista de ayuda
Ejecuta SELECT * FROM variables_gitlab y mira a la vez protegida y entorno.
Un secreto de GitHub guardado a nivel de repositorio lo puede usar cualquier flujo del repositorio, en cualquier rama. Uno guardado en un entorno con revisores solo llega al trabajo cuando alguien lo aprueba. Mira qué secreto lo usa el flujo que despliega a producción y dónde está guardado.
Responde para continuar
Escribe el nombre del secreto de GitHub que usa el flujo desplegar-produccion y que no está protegido por la aprobación de un entorno.
Ver pista de ayuda
Ejecuta SELECT * FROM secretos_github y filtra por la columna usado_por.
Una credencial que no se rota es una credencial que, si alguna vez se filtró, sigue valiendo. La política de Mirto Pagos pide rotar los secretos y las variables cada 180 días como máximo. Hoy es 4 de octubre de 2026, y esa fecha límite cae el 7 de abril de 2026: lo anterior está vencido.
Cuenta, entre los cuatro secretos de GitHub y las cuatro variables de GitLab, cuántos llevan más de 180 días sin rotarse.
Responde para continuar
¿Cuántos de los ocho secretos y variables llevan más de 180 días sin rotarse a fecha del 4 de octubre de 2026?
Ver pista de ayuda
Compara la columna ultima_rotacion de las dos tablas con la fecha de corte; una rotación posterior al corte no cuenta.
Para el secreto de producción de GitHub no basta con rotarlo: habría que cambiar dónde vive. La documentación de GitHub dice que un trabajo no puede acceder a los secretos de un entorno hasta que un revisor lo aprueba. Y cuando el destino admite identidad federada, el token de identidad de corta vida evita guardar una clave larga.
Responde para continuar
¿Cuál es la corrección más sana para el secreto de producción guardado a nivel de repositorio?
Ver pista de ayuda
Quieres que el secreto solo llegue al trabajo tras una decisión humana, no que esté más escondido.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.