Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Verificación de firmas al sincronizar

5 tareas · 40 min · Principiante

Un controlador puede negarse a aplicar un commit si su firma no es válida o no pertenece a una clave de confianza. Es un control útil, y fácil de dejar a medias: la verificación puede estar apagada en la fuente que más importa, la lista de claves puede conservar a quien ya no trabaja allí, y lo que se verifica puede ser menos de lo que se cree. Con las fuentes de Flux de Cerámicas Albarracín, una empresa ficticia, lees qué se verifica, qué firmas hay en el historial y quién figura como confiable. Es lectura de configuraciones ficticias; no se ejecuta nada.

0 de 5 · 0%

Objetivo de la sala

Un controlador puede negarse a aplicar un commit si su firma no es válida o no pertenece a una clave de confianza. Es un control útil, y fácil de dejar a medias: la verificación puede estar apagada en la fuente que más importa, la lista de claves puede conservar a quien ya no trabaja allí, y lo que se verifica puede ser menos de lo que se cree. Con las fuentes de Flux de Cerámicas Albarracín, una empresa ficticia, lees qué se verifica, qué firmas hay en el historial y quién figura como confiable. Es lectura de configuraciones ficticias; no se ejecuta nada.

Una firma en un commit liga el contenido y la autoría a una clave. Si el controlador la verifica antes de aplicar, rechaza lo que no venga de una clave de la lista de confianza. En Flux, el recurso de fuente (GitRepository) lo declara con spec.verify: un modo (HEAD, Tag o TagAndHEAD) y una referencia a un secreto con las claves públicas permitidas. En Argo CD, la documentación oficial indica hoy que la verificación con GPG está obsoleta y que se retirará en la próxima versión mayor; antes de basarse en ella conviene consultar qué ofrece la versión instalada.

Lo que una firma válida no prueba es que el cambio sea bueno, ni que alguien lo haya revisado: prueba que lo firmó una clave de confianza.

Responde para continuar

Un commit llega con una firma válida de una clave de confianza. ¿Qué se puede afirmar?

Ver pista de ayuda

Una firma habla de quién firmó, no de la calidad del cambio.

Abre fuentes-flux.txt y que-despliega-cada-fuente.txt. En la primera ves qué fuentes tienen verify; en la segunda, a qué clúster llega lo que cada una trae. Una fuente sin verificación en un clúster de pruebas es un riesgo menor; la misma configuración en una que llega a producción no lo es, aunque no sea la fuente «de las aplicaciones».

Responde para continuar

Escribe la fuente sin verify cuyo contenido se despliega en cluster-prod.

Ver pista de ayuda

Descarta la fuente que solo llega a cluster-dev.

commits-prod-firmas.txt lista los commits recientes del repositorio de producción con el estado de cada firma: válida, sin firma, firma inválida o clave desconocida. Los tres últimos estados son distintos: «sin firma» no la tiene; «firma inválida» no coincide con el contenido; «clave desconocida» está firmada por una clave que no figura en la lista de confianza.

Cuenta los commits cuyo estado no sea válido.

Responde para continuar

¿Cuántos commits de la lista no tienen una firma válida?

Ver pista de ayuda

Cuenta todo lo que no diga «valida», sea cual sea el motivo.

Una lista de claves de confianza es un permiso: cada clave puede firmar cambios que el controlador aceptará. Cuando una persona deja la empresa, su clave debe salir de la lista el mismo día que sale su acceso al repositorio. Compara la columna de situación laboral de claves-confiables-prod.txt.

Responde para continuar

¿Qué titular figura como retirado y conserva su clave en la lista de confianza?

Ver pista de ayuda

Fíjate en la última columna de la lista de claves.

La fuente de producción usa el modo HEAD: verifica el commit en el que termina la rama tras el último cambio. En el historial, el commit más reciente tiene una firma válida, y varios anteriores no. La fuente, por tanto, no ha rechazado nada.

Responde para continuar

Con el modo HEAD y el commit más reciente firmado, ¿qué conclusión es correcta sobre los anteriores?

Ver pista de ayuda

Revisa qué comprueba exactamente el modo, no lo que sería deseable.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad