Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

El servicio de metadatos de la nube como activo

4 tareas · 40 min · Principiante

Toda instancia de nube tiene un vecino que responde solo a quien pregunta desde dentro de ella y entrega, sin contraseña, una credencial temporal del rol adjunto. Para una funcionalidad que pide direcciones en nombre de quien las escribe, ese vecino es el activo más caro que hay a un salto. Aquí se leen la arquitectura de Cundiamor, las opciones del servicio de metadatos de la instancia del conversor, el registro de salida de esa instancia y la respuesta que guardó el equipo de nube con los valores sustituidos por marcadores.

0 de 4 · 0%

Objetivo de la sala

Toda instancia de nube tiene un vecino que responde solo a quien pregunta desde dentro de ella y entrega, sin contraseña, una credencial temporal del rol adjunto. Para una funcionalidad que pide direcciones en nombre de quien las escribe, ese vecino es el activo más caro que hay a un salto. Aquí se leen la arquitectura de Cundiamor, las opciones del servicio de metadatos de la instancia del conversor, el registro de salida de esa instancia y la respuesta que guardó el equipo de nube con los valores sustituidos por marcadores.

En la nube, una instancia no guarda una contraseña para hablar con el resto de los servicios: lleva un rol adjunto, y pide credenciales temporales a un servicio de metadatos que responde en una dirección de enlace local, igual en todas las instancias. La frontera de ese servicio es la instancia misma: quien pregunta desde dentro, recibe.

Eso convierte cualquier salida controlada por un tercero en un camino hacia los permisos del rol. No hace falta que la aplicación muestre la respuesta en pantalla: el conversor incrusta lo que descarga en un documento que después se entrega. Por eso la defensa no es una sola: se endurece el servicio de metadatos, se bajan los permisos del rol y se bloquea la dirección en la salida de red.

Responde para continuar

¿Qué hace del servicio de metadatos de una instancia un objetivo tan valioso?

Ver pista de ayuda

La frontera de ese servicio es la máquina, no una contraseña.

Abre el laboratorio. arquitectura.txt dice qué rol lleva cada servicio; respuesta-guardada.txt es la captura que hizo el equipo de nube dentro de su ventana de trabajo, con los valores de credencial reemplazados por marcadores antes de entregarla. El nombre del rol no se sustituyó, y es lo que permite medir el alcance: con él se mira qué permisos quedaron expuestos.

Responde para continuar

¿Qué rol aparece nombrado en la respuesta guardada del servicio de metadatos? Escríbelo tal como aparece.

Ver pista de ayuda

Está en el apartado de credenciales de la respuesta, y también en la arquitectura.

salida-conversor.log solo trae las conexiones cuyo destino es la dirección de enlace local del servicio de metadatos. Cuenta las de la ventana: ese número es el que va al informe, porque separa un fallo posible de un fallo que ya pasó, y fija la ventana de rotación que el equipo de nube tiene que ejecutar.

Responde para continuar

¿Cuántas conexiones del conversor hacia el servicio de metadatos registró la ventana? Escribe solo el número.

Ver pista de ayuda

Cada línea del registro es una conexión; no agrupes por día.

Lee opciones-instancia.txt y compara la instancia del conversor con las dos del portal. Dos opciones están en un valor distinto: una acepta consultas sin sesión previa y la otra deja que la respuesta salga de la propia máquina. Las instancias nuevas vienen con los valores estrictos; la del conversor se creó en 2023 a partir de una plantilla vieja.

Responde para continuar

¿Qué cambio en la instancia del conversor corta esta vía sin tocar el código?

Ver pista de ayuda

Son las dos opciones donde el conversor se diferencia del portal.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad