Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Cuentas de almacenamiento y firmas de acceso

5 tareas · 45 min · Principiante

El almacenamiento de este proveedor tiene dos palancas que el del módulo anterior reparte de otra forma: un interruptor de acceso anónimo que vive en la cuenta y manda sobre el nivel de cada contenedor, y unas firmas de acceso que entregan permisos a quien tenga el enlace, sin usuario detrás y sin registro de a quién se le dieron. Aquí se leen la configuración de tres cuentas de Transportes Pacarní, sus contenedores y un inventario de cuatro firmas, para decidir cuál es hallazgo, cuál es decisión aprobada y cuál no se puede anular sin tumbar lo demás. Los valores de las firmas vienen enmascarados y no se usa ninguna.

0 de 5 · 0%

Objetivo de la sala

El almacenamiento de este proveedor tiene dos palancas que el del módulo anterior reparte de otra forma: un interruptor de acceso anónimo que vive en la cuenta y manda sobre el nivel de cada contenedor, y unas firmas de acceso que entregan permisos a quien tenga el enlace, sin usuario detrás y sin registro de a quién se le dieron. Aquí se leen la configuración de tres cuentas de Transportes Pacarní, sus contenedores y un inventario de cuatro firmas, para decidir cuál es hallazgo, cuál es decisión aprobada y cuál no se puede anular sin tumbar lo demás. Los valores de las firmas vienen enmascarados y no se usa ninguna.

En este proveedor el acceso anónimo se decide en dos sitios y no en pie de igualdad. Cada contenedor declara su nivel: privado, lectura anónima de sus archivos o lectura anónima también del listado. Y la cuenta entera tiene un interruptor que permite o bloquea el acceso anónimo; cuando la cuenta lo bloquea, el nivel del contenedor deja de importar y nada responde sin credencial.

Esto cambia la recomendación respecto del primer proveedor, donde el acceso público se revisaba depósito por depósito. Aquí la corrección más barata y más completa es un cambio en la cuenta, no una ronda por cada contenedor, y conviene escribirlo así para que el cliente lo aplique una vez.

Responde para continuar

Una cuenta bloquea el acceso anónimo y uno de sus contenedores sigue declarado con lectura anónima. ¿Qué pasa?

Ver pista de ayuda

Las dos palancas no empatan: una de las dos manda.

Dos contenedores del cliente están declarados con lectura anónima, y solo uno de ellos es un hallazgo: el otro está en una cuenta aprobada por escrito para publicar. El trabajo es cruzar el nivel del contenedor con el interruptor de su cuenta y con lo que el cliente declaró como público a propósito.

Abre el laboratorio y lee primero cuentas.txt.

Responde para continuar

Escribe el nombre del contenedor que responde sin credencial y no está aprobado como público.

Ver pista de ayuda

Escribe `cat contenedores.txt`, quédate con los dos de lectura anónima y mira en `cuentas.txt` a qué cuenta pertenece cada uno.

Una firma de acceso es un enlace con permisos y fecha de caducidad incrustados. Hay tres clases, y la diferencia entre ellas no es cosmética: es con qué se firman, y de eso depende cómo se anulan.

La firma de servicio y la firma de cuenta se firman con la clave de la cuenta de almacenamiento. La de delegación de usuario se firma con una clave que la plataforma entrega a una identidad, y por eso se puede cortar revocando esas claves o quitándole el rol a quien la pidió. Solo la de servicio admite atarse a una política de acceso almacenada, que es la única forma de anular una sola firma sin rotar la clave y tumbar todo lo que la esté usando. Además, el servicio no lleva registro de las firmas emitidas: el inventario del cliente es todo lo que hay, y casi siempre está incompleto.

Responde para continuar

Escribe el identificador de la firma del inventario que solo se puede anular rotando la clave de la cuenta.

Ver pista de ayuda

Escribe `cat firmas.txt` y después `cat como-se-revoca.txt`; busca el tipo que no admite política de acceso almacenada.

Los permisos de una firma se leen letra a letra y se escriben en el informe en castellano, porque es lo que decide el impacto: no es lo mismo un enlace que solo deja leer un archivo que uno que deja escribir y borrar en toda la cuenta. Para dimensionar el hallazgo, el evaluador cuenta cuántas de las firmas vivas permiten algo más que leer.

Responde para continuar

¿Cuántas firmas del inventario permiten escribir?

Ver pista de ayuda

En `firmas.txt`, mira la línea de permisos de cada una: la letra de lectura sola no cuenta.

El hallazgo de una firma mal puesta se sostiene sobre cuatro datos y ninguno más: qué alcanza, qué permite, hasta cuándo vale y cómo se corta. El valor de la firma no se copia en el informe, ni siquiera parcialmente: se identifica por su recurso y su vencimiento. Y la recomendación tiene que ser aplicable: pedir que se rote la clave sin avisar de que eso anula también las demás firmas de esa cuenta es dejarle al cliente una caída de servicio como regalo.

Responde para continuar

¿Qué recomendación escribe el evaluador para la firma de cuenta, vigente hasta 2029 y con permisos de escritura y borrado?

Ver pista de ayuda

Rotar la clave anula de golpe todas las firmas de servicio y de cuenta de esa cuenta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad