Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Secretos y su almacenamiento

5 tareas · 40 min · Principiante

Un secreto del clúster es tan seguro como el sitio donde se guarda, la forma en que llega a la aplicación y la lista de quienes lo pueden leer. Esta sala lee los secretos de Posadas Oicatá por su nombre (la cuenta del evaluador no ve su contenido), sus mapas de configuración, cómo reciben sus cargas cada valor y la configuración de cifrado del servidor de la API. Ningún valor se usa ni pasa al informe.

0 de 5 · 0%

Objetivo de la sala

Un secreto del clúster es tan seguro como el sitio donde se guarda, la forma en que llega a la aplicación y la lista de quienes lo pueden leer. Esta sala lee los secretos de Posadas Oicatá por su nombre (la cuenta del evaluador no ve su contenido), sus mapas de configuración, cómo reciben sus cargas cada valor y la configuración de cifrado del servidor de la API. Ningún valor se usa ni pasa al informe.

Un objeto Secret guarda sus valores codificados en base64. Esa codificación existe para que cualquier valor, incluso binario, quepa en un texto: no tiene clave y se deshace con una orden de una línea. La documentación oficial de Kubernetes lo dice sin rodeos: por defecto, los secretos se guardan sin cifrar en el almacén de estado del clúster, y cualquiera con acceso a la API para leerlos, o con acceso al almacén, los obtiene.

Lo que protege un secreto es otra cosa: permisos mínimos para leerlo, cifrado en reposo en el almacén y, cuando hace falta más, un gestor de secretos externo al clúster.

Responde para continuar

Un desarrollador dice que sus secretos están protegidos porque se ven en base64. ¿Qué le respondes?

Ver pista de ayuda

¿Hace falta alguna clave para deshacer un base64?

Abre el laboratorio y compara lo que hay en los secretos con lo que hay en los mapas de configuración. Un mapa de configuración (ConfigMap) es para ajustes que no son sensibles: idiomas, modos, nombres de servicios. Los roles de lectura suelen dejar leerlos, y de hecho la cuenta del evaluador ve su contenido. Un valor sensible guardado ahí lo lee cualquiera con lectura general, aunque los secretos estén bien cerrados.

Responde para continuar

Escribe el nombre del mapa de configuración que guarda una contraseña.

Ver pista de ayuda

Escribe `cat salidas/mapas-de-configuracion.txt`; confirma cómo lo usa la carga con `cat manifiestos/variables-de-entorno.txt`.

El cifrado en reposo se configura en el servidor de la API con una lista de proveedores para cada tipo de recurso. El orden importa: el primero de la lista es el que se usa al escribir, y los demás solo sirven para leer lo que ya estaba guardado con ellos. Uno de los proveedores posibles no cifra nada, y existe para poder migrar de un esquema a otro. Si ese queda primero, añadir una clave de cifrado más abajo no cambia cómo se guardan los secretos nuevos.

Responde para continuar

Escribe el nombre del proveedor que el servidor de la API usa hoy al escribir los secretos.

Ver pista de ayuda

Escribe `cat plano-de-control/cifrado-en-reposo.txt` y lee el orden de la lista.

El evaluador no ve los valores, pero sí puede leer lo que el cliente anota sobre ellos. La fecha de la última rotación pesa en la severidad: un secreto que no se ha cambiado en años es uno que han podido ver todas las personas y sistemas que pasaron por el clúster en ese tiempo, y cuyo cambio nadie ha practicado.

Responde para continuar

Escribe el nombre del secreto que lleva más tiempo sin rotar.

Ver pista de ayuda

Escribe `cat salidas/secretos.txt` y compara la última columna.

Un hallazgo de secretos rara vez se corrige con un solo cambio, porque suele tener tres partes: dónde está el valor, quién lo puede leer y cómo se guarda. El informe cita el mapa, la clave y la fecha de lectura, nunca el valor.

Responde para continuar

¿Qué recomiendas para la contraseña de la base que usa la API?

Ver pista de ayuda

Piensa en las tres partes: el valor ya expuesto, quién lo lee y cómo se guarda.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad