🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónConfiguración y secretos en el repositorio
5 tareas · 35 min · Principiante
Parte de lo que decide la seguridad de una aplicación no está en su lógica sino en su configuración: qué muestra cuando falla, qué cookies emite, de dónde saca sus claves. Y un repositorio recuerda todo lo que alguna vez guardó. Esta sala lee la configuración de Artesanías Filandia, el extracto de su historial, la salida de un escáner de secretos y el registro de rotaciones del cliente. Ningún secreto se usa ni se copia al informe.
Objetivo de la sala
Parte de lo que decide la seguridad de una aplicación no está en su lógica sino en su configuración: qué muestra cuando falla, qué cookies emite, de dónde saca sus claves. Y un repositorio recuerda todo lo que alguna vez guardó. Esta sala lee la configuración de Artesanías Filandia, el extracto de su historial, la salida de un escáner de secretos y el registro de rotaciones del cliente. Ningún secreto se usa ni se copia al informe.En la configuración de una aplicación web hay cuatro preguntas que se hacen siempre. Qué pasa cuando hay un error: si la respuesta lleva trazas, rutas internas o mensajes del motor, quien lo provoque aprende cómo está hecho el sistema. Cómo se protege la sesión: si la cookie va solo por canal cifrado y no la lee el código del navegador. Quién puede llamar a la API desde otro origen. Y de dónde salen las claves: de variables de entorno o de un gestor de secretos, que es lo correcto, o escritas en un archivo del repositorio.
Lo que importa es la configuración que usa el entorno evaluado, no la de los equipos de los desarrolladores: un ajuste permisivo en el archivo de desarrollo es lo esperado, y el mismo ajuste en el de producción es un hallazgo.
Responde para continuar
El archivo de desarrollo desactiva la verificación de la firma de la pasarela. ¿Qué haces?
Ver pista de ayuda
Compara los dos archivos de configuración en el mismo ajuste.
Abre el laboratorio y lee la configuración de producción, que según su propio comentario también usa el entorno de pruebas. Busca el ajuste que decide qué ve el cliente cuando algo falla. El historial dice además cuándo se cambió y por qué: un ajuste de depuración que se activó para resolver un problema y nadie volvió a apagar es uno de los hallazgos más repetidos en cualquier revisión.
Responde para continuar
Escribe el nombre del ajuste de producción que hace que las respuestas de error lleven información interna.
Ver pista de ayuda
Escribe `cat config/produccion.js` y luego `cat historial-config.txt`.
Cuando alguien quita una clave de un archivo y hace un commit, la clave desaparece de la versión actual, pero sigue en el commit anterior, y en todas las copias del repositorio que se hicieron desde entonces: las de cada desarrollador, la del servidor de integración, la que se entregó al evaluador. Por eso la corrección de una clave expuesta no es borrarla: es rotarla, de modo que el valor viejo deje de servir, y después, si se decide, limpiar el historial.
El escáner de secretos revisa también el historial y dice en qué commit aparece cada coincidencia. Ordena las coincidencias por lo que son: marcadores de plantilla, valores de desarrollo, datos de prueba o una clave que alguna vez fue la de producción.
Responde para continuar
Escribe el identificador del commit que metió en el repositorio la clave de producción de la pasarela.
Ver pista de ayuda
Escribe `cat salida-escaner-secretos.txt` y confirma con `cat historial-config.txt`.
Una clave en el historial es grave si todavía sirve. El evaluador no lo comprueba usándola: la carta lo prohíbe, y además usar una credencial ajena para ver si funciona es justo lo que no se hace en ningún encargo. Se comprueba con información del propio cliente: la fecha de la última rotación frente a la fecha en que la clave entró en el repositorio. Si la rotación es anterior, el valor del historial es el que está en uso.
Responde para continuar
La clave no se ha rotado desde antes de entrar al repositorio. ¿Cómo queda el hallazgo?
Ver pista de ayuda
Escribe `cat registro-de-rotaciones.txt` y compara la fecha de PASARELA_CLAVE con la del commit.
Un escáner de secretos busca formas: asignaciones a variables con nombres como clave o secreto, cadenas con mucha variedad de caracteres, prefijos conocidos. Por eso marca también las plantillas con marcadores, los valores de desarrollo y los datos de las pruebas automáticas. Cada coincidencia se cierra con una razón, igual que una alerta del analizador. Y en el informe ninguna lleva el valor: se cita el archivo, el commit y la fecha, que es lo que el cliente necesita para encontrarla.
Responde para continuar
¿Qué haces con la coincidencia de config/env.ejemplo?
Ver pista de ayuda
Escribe `cat config/env.ejemplo`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.