🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPlantillas de infraestructura con errores de seguridad
5 tareas · 40 min · Principiante
Cuando la infraestructura se describe en archivos, sus errores también se leen en archivos, antes de que nadie toque la nube. Esta sala lee las plantillas de la carpeta infra/ de Mercados Gachantivá, un extracto de su archivo de estado y la salida de un escáner de plantillas, y separa lo que es hallazgo de lo que es diseño. Nadie se conecta a la cuenta de nube.
Objetivo de la sala
Cuando la infraestructura se describe en archivos, sus errores también se leen en archivos, antes de que nadie toque la nube. Esta sala lee las plantillas de la carpeta infra/ de Mercados Gachantivá, un extracto de su archivo de estado y la salida de un escáner de plantillas, y separa lo que es hallazgo de lo que es diseño. Nadie se conecta a la cuenta de nube.La infraestructura como código describe recursos (almacenes, redes, reglas de acceso, roles) en archivos que la canalización aplica. Para el evaluador tiene una ventaja: el estado deseado de la nube está escrito y versionado, y cada error tiene archivo, recurso y commit. Y un riesgo: el mismo error se repite cada vez que alguien reutiliza la plantilla.
Un escáner de plantillas busca patrones (algo público, algo abierto a cualquier origen, un permiso con comodín) pero no conoce la intención. La lectura decide con las notas de diseño del cliente.
Responde para continuar
El escáner marca como público un almacén que el diseño define como público. ¿Qué haces?
Ver pista de ayuda
Compara el contenido que el diseño describe con la alerta.
Abre el laboratorio y lee infra/almacenamiento.tf junto a notas-de-diseno.txt. Uno de los almacenes públicos guarda datos personales y su comentario dice que era temporal.
Responde para continuar
Escribe el nombre del recurso de almacenamiento que expone datos personales.
Ver pista de ayuda
Escribe `cat infra/almacenamiento.tf` y `cat notas-de-diseno.txt`.
Una regla de entrada con origen 0.0.0.0/0 admite cualquier dirección de internet. En el puerto del servicio público es lo esperado; en el de una base de datos es un hallazgo, aunque la base pida contraseña, porque la deja expuesta a intentos de cualquiera.
Responde para continuar
Escribe el puerto que la plantilla abre a cualquier origen sin que el diseño lo justifique.
Ver pista de ayuda
Escribe `cat infra/red.tf`.
Cierra cada alerta del escáner con una razón: cierta, falso positivo por diseño, o falso positivo porque la plantilla ya hace lo que la alerta echa en falta. Lee el recurso que nombra cada una antes de decidir.
Responde para continuar
¿Cuántas alertas del escáner son ciertas?
Ver pista de ayuda
Escribe `cat infra/salida-escaner.txt` y contrasta cada línea con su archivo y con las notas de diseño.
El archivo de estado guarda lo que la herramienta creó, con sus atributos. La documentación oficial de la herramienta dice que el estado contiene los valores sensibles en claro, que marcarlos como sensibles solo los oculta en la salida de la consola, y recomienda guardarlo fuera del repositorio, en un almacén remoto cifrado y con acceso restringido.
Responde para continuar
El extracto del estado versionado muestra la contraseña de administración de la base. ¿Cómo queda?
Ver pista de ayuda
Escribe `cat infra/terraform.tfstate-extracto.txt` y lee la última nota de la salida del escáner.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.