🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSecretos y su almacenamiento
5 tareas · 40 min · Principiante
Un secreto del clúster es tan seguro como el sitio donde se guarda, la forma en que llega a la aplicación y la lista de quienes lo pueden leer. Esta sala lee los secretos de Posadas Oicatá por su nombre (la cuenta del evaluador no ve su contenido), sus mapas de configuración, cómo reciben sus cargas cada valor y la configuración de cifrado del servidor de la API. Ningún valor se usa ni pasa al informe.
Objetivo de la sala
Un secreto del clúster es tan seguro como el sitio donde se guarda, la forma en que llega a la aplicación y la lista de quienes lo pueden leer. Esta sala lee los secretos de Posadas Oicatá por su nombre (la cuenta del evaluador no ve su contenido), sus mapas de configuración, cómo reciben sus cargas cada valor y la configuración de cifrado del servidor de la API. Ningún valor se usa ni pasa al informe.Un objeto Secret guarda sus valores codificados en base64. Esa codificación existe para que cualquier valor, incluso binario, quepa en un texto: no tiene clave y se deshace con una orden de una línea. La documentación oficial de Kubernetes lo dice sin rodeos: por defecto, los secretos se guardan sin cifrar en el almacén de estado del clúster, y cualquiera con acceso a la API para leerlos, o con acceso al almacén, los obtiene.
Lo que protege un secreto es otra cosa: permisos mínimos para leerlo, cifrado en reposo en el almacén y, cuando hace falta más, un gestor de secretos externo al clúster.
Responde para continuar
Un desarrollador dice que sus secretos están protegidos porque se ven en base64. ¿Qué le respondes?
Ver pista de ayuda
¿Hace falta alguna clave para deshacer un base64?
Abre el laboratorio y compara lo que hay en los secretos con lo que hay en los mapas de configuración. Un mapa de configuración (ConfigMap) es para ajustes que no son sensibles: idiomas, modos, nombres de servicios. Los roles de lectura suelen dejar leerlos, y de hecho la cuenta del evaluador ve su contenido. Un valor sensible guardado ahí lo lee cualquiera con lectura general, aunque los secretos estén bien cerrados.
Responde para continuar
Escribe el nombre del mapa de configuración que guarda una contraseña.
Ver pista de ayuda
Escribe `cat salidas/mapas-de-configuracion.txt`; confirma cómo lo usa la carga con `cat manifiestos/variables-de-entorno.txt`.
El cifrado en reposo se configura en el servidor de la API con una lista de proveedores para cada tipo de recurso. El orden importa: el primero de la lista es el que se usa al escribir, y los demás solo sirven para leer lo que ya estaba guardado con ellos. Uno de los proveedores posibles no cifra nada, y existe para poder migrar de un esquema a otro. Si ese queda primero, añadir una clave de cifrado más abajo no cambia cómo se guardan los secretos nuevos.
Responde para continuar
Escribe el nombre del proveedor que el servidor de la API usa hoy al escribir los secretos.
Ver pista de ayuda
Escribe `cat plano-de-control/cifrado-en-reposo.txt` y lee el orden de la lista.
El evaluador no ve los valores, pero sí puede leer lo que el cliente anota sobre ellos. La fecha de la última rotación pesa en la severidad: un secreto que no se ha cambiado en años es uno que han podido ver todas las personas y sistemas que pasaron por el clúster en ese tiempo, y cuyo cambio nadie ha practicado.
Responde para continuar
Escribe el nombre del secreto que lleva más tiempo sin rotar.
Ver pista de ayuda
Escribe `cat salidas/secretos.txt` y compara la última columna.
Un hallazgo de secretos rara vez se corrige con un solo cambio, porque suele tener tres partes: dónde está el valor, quién lo puede leer y cómo se guarda. El informe cita el mapa, la clave y la fecha de lectura, nunca el valor.
Responde para continuar
¿Qué recomiendas para la contraseña de la base que usa la API?
Ver pista de ayuda
Piensa en las tres partes: el valor ya expuesto, quién lo lee y cómo se guarda.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.