Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Imágenes, origen, versión y secretos dentro

5 tareas · 40 min · Principiante

Todo contenedor empieza en una imagen, y la imagen trae lo que alguien puso dentro: un sistema base, bibliotecas, el código y, a veces, lo que no debía estar. Esta sala lee las imágenes que corren en el clúster de Posadas Oicatá frente a su propia política, el informe de su escáner y el historial de capas que entregó el equipo de plataforma. Ninguna imagen se descarga ni se ejecuta.

0 de 5 · 0%

Objetivo de la sala

Todo contenedor empieza en una imagen, y la imagen trae lo que alguien puso dentro: un sistema base, bibliotecas, el código y, a veces, lo que no debía estar. Esta sala lee las imágenes que corren en el clúster de Posadas Oicatá frente a su propia política, el informe de su escáner y el historial de capas que entregó el equipo de plataforma. Ninguna imagen se descarga ni se ejecuta.

Una imagen se nombra con un registro, un repositorio y una etiqueta, como registro.ejemplo.local/equipo/app:2.0. La etiqueta es un nombre que el dueño del repositorio puede mover a otra imagen cuando quiera; latest no significa «la más reciente», sino «la que alguien marcó así la última vez». El resumen (el valor sha256: que acompaña a la imagen) se calcula a partir del contenido: si cambia un solo byte, cambia el resumen.

Por eso una política seria pide versiones fijas y, mejor aún, desplegar por resumen. Con una etiqueta móvil, dos nodos pueden estar corriendo imágenes distintas con el mismo nombre, y nadie puede decir con certeza qué estaba en producción el día de un incidente.

Responde para continuar

Dos pods de la misma carga usan app:latest y muestran resúmenes distintos. ¿Qué indica?

Ver pista de ayuda

Piensa en qué se calcula a partir del contenido y qué es solo un nombre.

Abre el laboratorio y compara la lista de imágenes en uso con la política de imágenes del cliente. El origen importa porque una imagen de un registro público la construye otra persona, con su propio criterio y su propio calendario de parches, y puede cambiar sin aviso si además se usa con una etiqueta móvil. La política del cliente es la vara contra la que se mide: un hallazgo es lo que incumple lo que el propio cliente se exige.

Responde para continuar

Escribe el nombre de la carga cuya imagen no sale del registro propio del cliente.

Ver pista de ayuda

Escribe `cat politica-de-imagenes.txt` y luego `cat salidas/imagenes-en-uso.txt`.

Una imagen es una pila de capas, y cada instrucción de construcción añade una. Borrar un archivo en una capa posterior no lo quita de la imagen: solo lo oculta en la vista final. La capa que lo añadió sigue ahí, con el archivo dentro, y cualquiera que pueda descargar la imagen puede leerla. Es el equivalente en contenedores a la clave que se borra de un repositorio y sigue en su historial.

La corrección no es reconstruir la imagen borrando mejor: es rotar el secreto, porque el valor viejo ya circuló por el registro, y cambiar la construcción para que los secretos se inyecten al desplegar.

Responde para continuar

Escribe el nombre del archivo que una capa añade y otra posterior borra, y que sigue dentro de la imagen.

Ver pista de ayuda

Escribe `cat salidas/historial-capas-panel-soporte.txt` y lee la columna de instrucciones.

Un escáner de imágenes compara los paquetes de cada imagen con bases públicas de vulnerabilidades. Su informe se lee con dos filtros antes de llevar nada al informe del encargo: que la imagen esté en uso (una imagen vieja que sigue en el registro no corre en ningún lado) y que exista una versión corregida, porque eso convierte el hallazgo en una acción concreta para el cliente.

Responde para continuar

¿Cuántas imágenes en uso tienen al menos una vulnerabilidad crítica que ya tiene versión corregida?

Ver pista de ayuda

Escribe `cat salidas/informe-escaner-imagenes.txt`, lee la nota del final y cruza con `salidas/imagenes-en-uso.txt`.

El historial de capas trae, en el comentario del equipo de plataforma, el valor de la clave del sistema de tickets. Ese valor no se usa para comprobar nada (la carta lo prohíbe) y tampoco se copia al informe: el informe dice qué imagen, qué capa y qué archivo, que es lo que el cliente necesita para encontrarlo.

Responde para continuar

¿Qué recomiendas para el secreto del panel de soporte?

Ver pista de ayuda

El valor ya estuvo en el registro: ¿sirve de algo esconderlo mejor?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad