🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSecretos y cuentas de servicio
5 tareas · 38 min · Principiante
Un pod no necesita que le monten un secreto para poder leerlo: le basta con que su cuenta de servicio tenga permiso sobre él. Por eso, en una respuesta, la pregunta de qué credenciales estuvieron al alcance se contesta con permisos, no con montajes, y la contención termina en rotar lo que se pudo leer. Textiles Lomabaja, martes 12 de octubre de 2027: lees la cuenta del pod, sus permisos, los secretos del namespace y las lecturas que dejó la auditoría. Solo lectura de registros de ejemplo.
Objetivo de la sala
Un pod no necesita que le monten un secreto para poder leerlo: le basta con que su cuenta de servicio tenga permiso sobre él. Por eso, en una respuesta, la pregunta de qué credenciales estuvieron al alcance se contesta con permisos, no con montajes, y la contención termina en rotar lo que se pudo leer. Textiles Lomabaja, martes 12 de octubre de 2027: lees la cuenta del pod, sus permisos, los secretos del namespace y las lecturas que dejó la auditoría. Solo lectura de registros de ejemplo.Un secreto de Kubernetes guarda sus valores codificados en base64, y base64 no es cifrado: se decodifica sin clave. Lo que protege al secreto es el permiso para leerlo y, si el clúster lo configura, el cifrado en reposo del almacén. Quien tiene permiso de lectura sobre un secreto, y esa persona puede ser una cuenta de servicio, lo recibe en claro.
Cada pod, además, lleva por defecto el token de su cuenta de servicio montado en un archivo. Es un token proyectado, con caducidad y renovado por el kubelet, pero mientras vive sirve para pedir al servidor de API todo lo que esa cuenta puede.
Responde para continuar
¿Qué protege el contenido de un secreto de Kubernetes frente a quien tiene acceso a la API?
Los permisos de una cuenta se leen en sus roles y en sus vínculos. Un rol puede limitar los recursos por nombre: lo que la aplicación necesita (su propia configuración). O puede dar lectura de todos los secretos del namespace, que es mucho más de lo que ninguna aplicación necesita para funcionar.
Responde para continuar
¿Qué rol da a la cuenta del pod lectura de todos los secretos de su namespace?
Ver pista de ayuda
Ejecuta `SELECT * FROM permisos` y mira qué rol cubre todos los secretos.
La auditoría con nivel Metadata dice qué secreto leyó la cuenta de servicio del pod aunque el pod no lo monte. Esa diferencia, entre lo que el pod usa y lo que la cuenta leyó, es el hallazgo: una aplicación que lee los secretos que necesita no tiene por qué pedir otros.
Responde para continuar
¿Qué secreto leyó la cuenta de servicio del pod sin que el pod lo monte?
Ver pista de ayuda
Compara `SELECT * FROM montajes_del_pod` con las lecturas de la cuenta de servicio en `SELECT * FROM lecturas_de_secretos`.
Un secreto que pudo leerse se considera expuesto y se rota. Cuánto llevaba sin rotar da una idea de su ventana de exposición: cuanto más viejo, más tiempo pudo estar en manos de alguien. La cuenta se hace desde la última rotación hasta el día de hoy.
Responde para continuar
¿Cuántos días llevaba sin rotarse ese secreto al 12 de octubre de 2027? Escribe solo el número.
Ver pista de ayuda
Ejecuta `SELECT * FROM secretos` y cuenta los días desde su última rotación hasta el 12 de octubre de 2027.
Cerrar una exposición de credenciales tiene un orden. Se rota el valor en el sistema que lo emitió, se actualiza el secreto, se recorta el permiso que sobraba y se verifica en el registro que el valor anterior ya no se usa. Borrar el secreto sin rotarlo rompe la aplicación y deja viva la credencial original.
Responde para continuar
El secreto se leyó con un permiso excesivo. ¿Qué secuencia lo cierra de verdad?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.