Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Secretos en repositorios y variables

5 tareas · 40 min · Principiante

Una clave de nube escrita en un repositorio vale más que cualquier fallo de configuración: no hay que adivinar ni explotar nada, basta con leerla. En Yarumo alguien subió un archivo de configuración con una clave de acceso y después lo borró, convencido de que así desaparecía. Tienes la salida de una revisión de secretos del repositorio, un extracto del historial, las variables del pipeline y las notas del cliente sobre la rotación. Los valores vienen enmascarados, y en tu informe también lo estarán. Es lectura de evidencia: no se usa ninguna clave.

0 de 5 · 0%

Objetivo de la sala

Una clave de nube escrita en un repositorio vale más que cualquier fallo de configuración: no hay que adivinar ni explotar nada, basta con leerla. En Yarumo alguien subió un archivo de configuración con una clave de acceso y después lo borró, convencido de que así desaparecía. Tienes la salida de una revisión de secretos del repositorio, un extracto del historial, las variables del pipeline y las notas del cliente sobre la rotación. Los valores vienen enmascarados, y en tu informe también lo estarán. Es lectura de evidencia: no se usa ninguna clave.

Un repositorio guarda todo su historial. Cuando se quita un archivo, deja de estar en la versión actual, pero cada confirmación anterior sigue conteniéndolo, y quien clone el repositorio recibe todas. Por eso un secreto que llegó a un repositorio se considera comprometido desde que se subió, aunque se haya borrado después, sobre todo si el repositorio se comparte o tiene copias.

La primera acción correctiva no es limpiar: es invalidar la clave, porque limpiar el historial no deshace lo que ya se copió. Limpiar el historial viene después, y se hace por higiene.

Responde para continuar

El historial muestra que el archivo con una clave se borró del repositorio hace semanas. ¿Cuál es tu recomendación inmediata?

Ver pista de ayuda

Piensa en lo que ya está en las copias que existen. ¿Qué acción las deja inservibles?

Para el informe hace falta señalar la confirmación exacta que introdujo el secreto, porque marca desde cuándo estuvo expuesto y qué copias lo contienen. La salida de la revisión de secretos enumera cada hallazgo con su archivo, confirmación y fecha. Uno de ellos es un falso positivo —un valor de ejemplo— y otro es una contraseña de base de datos. Interesa la clave de acceso de la nube.

Responde para continuar

¿Cuál es el identificador de la confirmación que introdujo la clave de acceso de AWS en el repositorio?

Ver pista de ayuda

Es el hallazgo de tipo clave de acceso AWS. Su identificador está en la tercera columna.

Los secretos no solo viven en repositorios: también en las variables del pipeline de despliegue. Una variable de pipeline bien configurada se enmascara en el registro, de modo que sus valores no aparecen aunque alguien lea los resultados del despliegue. Una variable de identificador no es secreta y no necesita máscara; una de contraseña o de secreto de cliente, sí.

Lee las variables del pipeline y busca la que es secreta y no está enmascarada.

Responde para continuar

¿Cómo se llama la variable de pipeline que es un secreto y aparece sin enmascarar en el registro?

Ver pista de ayuda

Descarta las variables que no son secretas y la contraseña que sí está enmascarada.

El impacto de una clave filtrada se mide en tiempo: cuanto más vivió expuesta, más oportunidades hubo de usarla, y más registros hay que revisar. La ventana va desde la fecha de la confirmación que la introdujo hasta la fecha en que se revocó. El cliente anotó la fecha de revocación en sus notas.

Calcula los días completos entre las dos fechas contando cada día del calendario.

Responde para continuar

¿Cuántos días estuvo vigente la clave de acceso expuesta, desde la fecha de su confirmación hasta la fecha en que el cliente la revocó?

Ver pista de ayuda

Resta las dos fechas. Septiembre tiene 30 días y octubre 31.

El informe lo leen muchas personas y se archiva. Si copia un secreto completo, el informe se convierte en un nuevo lugar donde la clave está expuesta. La regla del oficio es la misma que la revisión aplicó: se identifica el hallazgo con datos que permitan al cliente localizarlo sin repetir el valor.

Responde para continuar

¿Cómo describes la clave de acceso en el informe?

Ver pista de ayuda

El cliente debe poder encontrar el hallazgo; el informe no debe volverse otro lugar donde la clave esté expuesta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad