Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Secretos y cuentas de servicio

5 tareas · 38 min · Principiante

Un pod no necesita que le monten un secreto para poder leerlo: le basta con que su cuenta de servicio tenga permiso sobre él. Por eso, en una respuesta, la pregunta de qué credenciales estuvieron al alcance se contesta con permisos, no con montajes, y la contención termina en rotar lo que se pudo leer. Textiles Lomabaja, martes 12 de octubre de 2027: lees la cuenta del pod, sus permisos, los secretos del namespace y las lecturas que dejó la auditoría. Solo lectura de registros de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Un pod no necesita que le monten un secreto para poder leerlo: le basta con que su cuenta de servicio tenga permiso sobre él. Por eso, en una respuesta, la pregunta de qué credenciales estuvieron al alcance se contesta con permisos, no con montajes, y la contención termina en rotar lo que se pudo leer. Textiles Lomabaja, martes 12 de octubre de 2027: lees la cuenta del pod, sus permisos, los secretos del namespace y las lecturas que dejó la auditoría. Solo lectura de registros de ejemplo.

Un secreto de Kubernetes guarda sus valores codificados en base64, y base64 no es cifrado: se decodifica sin clave. Lo que protege al secreto es el permiso para leerlo y, si el clúster lo configura, el cifrado en reposo del almacén. Quien tiene permiso de lectura sobre un secreto, y esa persona puede ser una cuenta de servicio, lo recibe en claro.

Cada pod, además, lleva por defecto el token de su cuenta de servicio montado en un archivo. Es un token proyectado, con caducidad y renovado por el kubelet, pero mientras vive sirve para pedir al servidor de API todo lo que esa cuenta puede.

Responde para continuar

¿Qué protege el contenido de un secreto de Kubernetes frente a quien tiene acceso a la API?

Los permisos de una cuenta se leen en sus roles y en sus vínculos. Un rol puede limitar los recursos por nombre: lo que la aplicación necesita (su propia configuración). O puede dar lectura de todos los secretos del namespace, que es mucho más de lo que ninguna aplicación necesita para funcionar.

Responde para continuar

¿Qué rol da a la cuenta del pod lectura de todos los secretos de su namespace?

Ver pista de ayuda

Ejecuta `SELECT * FROM permisos` y mira qué rol cubre todos los secretos.

La auditoría con nivel Metadata dice qué secreto leyó la cuenta de servicio del pod aunque el pod no lo monte. Esa diferencia, entre lo que el pod usa y lo que la cuenta leyó, es el hallazgo: una aplicación que lee los secretos que necesita no tiene por qué pedir otros.

Responde para continuar

¿Qué secreto leyó la cuenta de servicio del pod sin que el pod lo monte?

Ver pista de ayuda

Compara `SELECT * FROM montajes_del_pod` con las lecturas de la cuenta de servicio en `SELECT * FROM lecturas_de_secretos`.

Un secreto que pudo leerse se considera expuesto y se rota. Cuánto llevaba sin rotar da una idea de su ventana de exposición: cuanto más viejo, más tiempo pudo estar en manos de alguien. La cuenta se hace desde la última rotación hasta el día de hoy.

Responde para continuar

¿Cuántos días llevaba sin rotarse ese secreto al 12 de octubre de 2027? Escribe solo el número.

Ver pista de ayuda

Ejecuta `SELECT * FROM secretos` y cuenta los días desde su última rotación hasta el 12 de octubre de 2027.

Cerrar una exposición de credenciales tiene un orden. Se rota el valor en el sistema que lo emitió, se actualiza el secreto, se recorta el permiso que sobraba y se verifica en el registro que el valor anterior ya no se usa. Borrar el secreto sin rotarlo rompe la aplicación y deja viva la credencial original.

Responde para continuar

El secreto se leyó con un permiso excesivo. ¿Qué secuencia lo cierra de verdad?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad