🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCómo entra la identidad — segundo factor y claves
5 tareas · 25 min · Principiante
La sala anterior miró lo que una identidad puede hacer; esta mira cómo demuestra que es ella. Son dos caras distintas de la identidad como perímetro: la autorización es el permiso, la autenticación es la prueba. Una cuenta con permisos justos pero protegida solo por una contraseña robada entrega todo lo que esa contraseña abre; y una clave de acceso de larga vida que anda copiada en un sitio vale indefinidamente si nadie la rota. En la cuenta de Cobalto, la cuenta de administración se usa a diario sin segundo factor y la aplicación todavía autentica con una clave creada hace más de un año. En esta sala aprendes a mirar la postura de autenticación y a cerrar las dos puertas.
Objetivo de la sala
La sala anterior miró lo que una identidad puede hacer; esta mira cómo demuestra que es ella. Son dos caras distintas de la identidad como perímetro: la autorización es el permiso, la autenticación es la prueba. Una cuenta con permisos justos pero protegida solo por una contraseña robada entrega todo lo que esa contraseña abre; y una clave de acceso de larga vida que anda copiada en un sitio vale indefinidamente si nadie la rota. En la cuenta de Cobalto, la cuenta de administración se usa a diario sin segundo factor y la aplicación todavía autentica con una clave creada hace más de un año. En esta sala aprendes a mirar la postura de autenticación y a cerrar las dos puertas.Una identidad en la nube se juzga por dos cosas distintas. La autorización es qué puede hacer —los permisos, que viste en la sala anterior—. La autenticación es cómo demuestra que es ella al entrar: una contraseña, un segundo factor, o una clave de acceso que firma cada petición. El perímetro se cae por cualquiera de las dos: de nada sirve recortar permisos al mínimo si la credencial que los usa se protege solo con una contraseña que se puede adivinar o robar. El segundo factor es lo que convierte una contraseña filtrada en algo que, por sí solo, no basta para entrar.
Permisos justos y una autenticación débil es una caja fuerte con llave buena y la puerta solo entornada.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué distingue la autenticación de la autorización de una identidad?
Ver pista de ayuda
Una prueba quién eres; la otra qué puedes hacer.
La cuenta de administración de la nube de Cobalto —la que puede tocarlo todo— se usa a diario y está protegida solo con una contraseña, sin segundo factor. Es la peor combinación: la identidad con más poder de la cuenta, expuesta a que una sola contraseña filtrada entregue el control total. La práctica sana es doble. Primero, esa cuenta lleva segundo factor obligatorio, de modo que la contraseña sola no basta. Segundo, no se usa para el trabajo diario: se reserva para lo que de verdad la exige, y el día a día se hace con cuentas de permisos acotados. Una credencial que no se usa casi nunca es también una credencial que casi nunca está expuesta.
La cuenta más poderosa es la que menos debería usarse y la que más protección de entrada necesita.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La cuenta de administración se usa a diario y solo tiene contraseña. ¿Cuál es el riesgo?
Ver pista de ayuda
Piensa qué protege esa cuenta y qué hace falta para entrar en ella.
La aplicación de Cobalto se autentica con una clave de acceso de larga vida creada hace más de cuatrocientos días y nunca rotada. Una clave así es un secreto permanente: si se cuela en un repositorio, en un registro o en una copia, sirve para entrar hasta que alguien se acuerde de revocarla, y nadie se acuerda. La alternativa es no tener una clave permanente: que la aplicación obtenga credenciales temporales a través de su rol, que caducan solas en minutos u horas. Para las claves que de verdad hacen falta, se rotan con regularidad para que una filtración vieja deje de valer. Credencial permanente y sin rotar es una fuga esperando el día que alguien encuentre dónde quedó copiada.
Una credencial temporal que caduca sola vale mucho menos robada que una clave permanente que nadie rota.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La aplicación usa una clave de acceso de larga vida nunca rotada. ¿Por qué se prefiere una credencial temporal por rol?
Ver pista de ayuda
Compara cuánto tiempo sigue valiendo cada una si se filtra.
La corrección de la postura de autenticación de Cobalto tiene dos mitades. En la cuenta de administración y en las cuentas humanas, activar el segundo factor obligatorio y dejar de usar la de administración para el día a día. En la aplicación, sustituir la clave de larga vida por credenciales temporales a través de su rol, y rotar las claves que queden imprescindibles. Ninguna de las dos es "para cuando haya tiempo": son lo que hace que una contraseña o una clave filtrada —que pasa— no se convierta en una entrada directa. Y se comprueba mirando qué cuentas tienen segundo factor y qué antigüedad tienen las claves, no confiando en que están bien.
Segundo factor en quien entra y credenciales que caducan es lo que hace que una filtración no sea, por sí sola, una puerta abierta.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Cuál es la corrección completa de la postura de autenticación de Cobalto?
Ver pista de ayuda
Son dos frentes —cómo entran las personas y cómo autentica la aplicación—; el arreglo cierra los dos.
Abre el laboratorio de autenticación de Cobalto. Revisa el estado del segundo factor de las cuentas y la antigüedad de las claves de acceso, quédate con la cuenta de administración sin segundo factor y la clave de larga vida sin rotar, y lee el informe de la revisión, que cierra con el código de la sala.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aísla la cuenta de administración sin segundo factor y la clave de larga vida nunca rotada, y escribe el código de la sala que cierra el informe de la revisión de autenticación.
Formato esperado: AUT-____
Ver pista de ayuda
Con la terminal, `cat revision.txt`. El hallazgo cruza la cuenta de administración sin segundo factor con la clave sin rotar; el código está en la última línea.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.