🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónEl mapa de la canalización y sus permisos
5 tareas · 40 min · Principiante
La cadena que construye y despliega una aplicación tiene más permisos que casi cualquier persona de la empresa: escribe en el repositorio, publica imágenes y llega a producción. Por eso es un objetivo del encargo. Esta sala lee los flujos de Mercados Gachantivá, los ajustes de su token y la protección de sus ramas, y dibuja quién puede hacer qué. Nadie lanza una ejecución ni abre una propuesta: todo es lectura de la copia que entregó el cliente.
Objetivo de la sala
La cadena que construye y despliega una aplicación tiene más permisos que casi cualquier persona de la empresa: escribe en el repositorio, publica imágenes y llega a producción. Por eso es un objetivo del encargo. Esta sala lee los flujos de Mercados Gachantivá, los ajustes de su token y la protección de sus ramas, y dibuja quién puede hacer qué. Nadie lanza una ejecución ni abre una propuesta: todo es lectura de la copia que entregó el cliente.Una canalización de integración y despliegue continuos es una serie de flujos que se disparan solos: cuando alguien abre una propuesta de cambio, cuando se une código a la rama principal, a una hora fija o cuando termina otro flujo. Cada flujo corre en una máquina llamada ejecutor y recibe credenciales para hacer su trabajo: un token para el repositorio, acceso al registro de imágenes, una identidad en la nube para desplegar.
El proyecto OWASP que reúne los riesgos de estas cadenas (su lista de diez riesgos de CI/CD) los agrupa en ideas que este módulo recorre: controles de flujo que dejan pasar un cambio sin revisar, identidades y permisos de más, dependencias de origen dudoso, credenciales mal guardadas y configuraciones inseguras de los sistemas. Para el evaluador la pregunta es siempre la misma: si alguien logra meter un cambio en este punto, ¿hasta dónde llega sin que otra persona lo vea?
Responde para continuar
¿Por qué una canalización de despliegue es un objetivo valioso en un encargo?
Ver pista de ayuda
Piensa en lo que recibe cada flujo para poder hacer su trabajo.
Cada flujo debería declarar los permisos que necesita su token con la clave permissions, empezando por solo lectura y subiendo únicamente lo necesario. Un flujo que no la declara recibe el permiso por defecto del repositorio, y ese valor se fija en los ajustes, lejos del archivo que el equipo revisa.
Abre el laboratorio, lee el permiso por defecto en ajustes/ y recorre los cinco flujos de flujos/. Busca el que no declara nada.
Responde para continuar
Escribe el nombre del flujo que corre con escritura sin haberla pedido en su archivo.
Ver pista de ayuda
Escribe `cat ajustes/token-por-defecto.txt` y después `grep permissions` sobre cada archivo de `flujos/`.
El mapa de una canalización se dibuja siguiendo los disparadores: qué evento arranca cada flujo y qué produce. Un flujo que se dispara al terminar otro hereda la confianza del primero: si el primero construyó algo que nadie revisó, el segundo lo despliega igual.
Lee los disparadores (on:) de los flujos y encuentra el que fabrica lo que el flujo de despliegue pone en producción.
Responde para continuar
Escribe el nombre del flujo que publica la imagen que después se despliega.
Ver pista de ayuda
Escribe `cat flujos/desplegar.yml` y mira qué flujo nombra su disparador.
Una cadena automática no es un hallazgo por sí misma: desplegar varias veces al día es una práctica sana si alguna persona distinta del autor revisa cada cambio antes de que entre a la rama que se despliega, o si el entorno de producción exige una aprobación. El hallazgo aparece cuando ningún punto del camino pide una segunda mirada.
Responde para continuar
Con la protección de ramas y del entorno que exportó el cliente, ¿qué afirmación sostiene la evidencia?
Ver pista de ayuda
Escribe `cat ajustes/proteccion-de-ramas.txt` y lee las aprobaciones y los revisores exigidos.
Las entrevistas explican las decisiones, pero no sustituyen la evidencia. Que el equipo diga que revisa el código «cuando hay tiempo» describe una costumbre; la configuración exportada describe lo que el sistema impide y lo que no. En el informe se cita la configuración, y la entrevista sirve para entender por qué se llegó ahí y qué corrección es aceptable para el negocio.
Responde para continuar
¿Cómo usas la entrevista con el equipo de plataforma en el hallazgo sobre la rama main?
Ver pista de ayuda
Escribe `cat notas-entrevista-plataforma.txt` y compárala con los ajustes.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.