Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Configuración y secretos en el repositorio

5 tareas · 35 min · Principiante

Parte de lo que decide la seguridad de una aplicación no está en su lógica sino en su configuración: qué muestra cuando falla, qué cookies emite, de dónde saca sus claves. Y un repositorio recuerda todo lo que alguna vez guardó. Esta sala lee la configuración de Artesanías Filandia, el extracto de su historial, la salida de un escáner de secretos y el registro de rotaciones del cliente. Ningún secreto se usa ni se copia al informe.

0 de 5 · 0%

Objetivo de la sala

Parte de lo que decide la seguridad de una aplicación no está en su lógica sino en su configuración: qué muestra cuando falla, qué cookies emite, de dónde saca sus claves. Y un repositorio recuerda todo lo que alguna vez guardó. Esta sala lee la configuración de Artesanías Filandia, el extracto de su historial, la salida de un escáner de secretos y el registro de rotaciones del cliente. Ningún secreto se usa ni se copia al informe.

En la configuración de una aplicación web hay cuatro preguntas que se hacen siempre. Qué pasa cuando hay un error: si la respuesta lleva trazas, rutas internas o mensajes del motor, quien lo provoque aprende cómo está hecho el sistema. Cómo se protege la sesión: si la cookie va solo por canal cifrado y no la lee el código del navegador. Quién puede llamar a la API desde otro origen. Y de dónde salen las claves: de variables de entorno o de un gestor de secretos, que es lo correcto, o escritas en un archivo del repositorio.

Lo que importa es la configuración que usa el entorno evaluado, no la de los equipos de los desarrolladores: un ajuste permisivo en el archivo de desarrollo es lo esperado, y el mismo ajuste en el de producción es un hallazgo.

Responde para continuar

El archivo de desarrollo desactiva la verificación de la firma de la pasarela. ¿Qué haces?

Ver pista de ayuda

Compara los dos archivos de configuración en el mismo ajuste.

Abre el laboratorio y lee la configuración de producción, que según su propio comentario también usa el entorno de pruebas. Busca el ajuste que decide qué ve el cliente cuando algo falla. El historial dice además cuándo se cambió y por qué: un ajuste de depuración que se activó para resolver un problema y nadie volvió a apagar es uno de los hallazgos más repetidos en cualquier revisión.

Responde para continuar

Escribe el nombre del ajuste de producción que hace que las respuestas de error lleven información interna.

Ver pista de ayuda

Escribe `cat config/produccion.js` y luego `cat historial-config.txt`.

Cuando alguien quita una clave de un archivo y hace un commit, la clave desaparece de la versión actual, pero sigue en el commit anterior, y en todas las copias del repositorio que se hicieron desde entonces: las de cada desarrollador, la del servidor de integración, la que se entregó al evaluador. Por eso la corrección de una clave expuesta no es borrarla: es rotarla, de modo que el valor viejo deje de servir, y después, si se decide, limpiar el historial.

El escáner de secretos revisa también el historial y dice en qué commit aparece cada coincidencia. Ordena las coincidencias por lo que son: marcadores de plantilla, valores de desarrollo, datos de prueba o una clave que alguna vez fue la de producción.

Responde para continuar

Escribe el identificador del commit que metió en el repositorio la clave de producción de la pasarela.

Ver pista de ayuda

Escribe `cat salida-escaner-secretos.txt` y confirma con `cat historial-config.txt`.

Una clave en el historial es grave si todavía sirve. El evaluador no lo comprueba usándola: la carta lo prohíbe, y además usar una credencial ajena para ver si funciona es justo lo que no se hace en ningún encargo. Se comprueba con información del propio cliente: la fecha de la última rotación frente a la fecha en que la clave entró en el repositorio. Si la rotación es anterior, el valor del historial es el que está en uso.

Responde para continuar

La clave no se ha rotado desde antes de entrar al repositorio. ¿Cómo queda el hallazgo?

Ver pista de ayuda

Escribe `cat registro-de-rotaciones.txt` y compara la fecha de PASARELA_CLAVE con la del commit.

Un escáner de secretos busca formas: asignaciones a variables con nombres como clave o secreto, cadenas con mucha variedad de caracteres, prefijos conocidos. Por eso marca también las plantillas con marcadores, los valores de desarrollo y los datos de las pruebas automáticas. Cada coincidencia se cierra con una razón, igual que una alerta del analizador. Y en el informe ninguna lleva el valor: se cita el archivo, el commit y la fecha, que es lo que el cliente necesita para encontrarla.

Responde para continuar

¿Qué haces con la coincidencia de config/env.ejemplo?

Ver pista de ayuda

Escribe `cat config/env.ejemplo`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad