🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónErrores de configuración en el código HCL
5 tareas · 45 min · Principiante
Los errores de nube más repetidos se escriben en un archivo antes de existir en una cuenta: un almacenamiento que se puede leer sin identificarse, una regla de red que deja entrar a todo internet, un disco o una base sin cifrar. La diferencia con revisar una consola es que aquí se corrige antes de que el error exista. En Alisio, el PR-215 trae cuatro archivos de código HCL que todavía no ha visto ningún analizador. La revisión es a ojo: se lee cada argumento, se distingue lo que es un fallo de lo que es una decisión legítima (una web pública sí abre el 443) y se anota qué línea hay que cambiar.
Objetivo de la sala
Los errores de nube más repetidos se escriben en un archivo antes de existir en una cuenta: un almacenamiento que se puede leer sin identificarse, una regla de red que deja entrar a todo internet, un disco o una base sin cifrar. La diferencia con revisar una consola es que aquí se corrige antes de que el error exista. En Alisio, el PR-215 trae cuatro archivos de código HCL que todavía no ha visto ningún analizador. La revisión es a ojo: se lee cada argumento, se distingue lo que es un fallo de lo que es una decisión legítima (una web pública sí abre el 443) y se anota qué línea hay que cambiar.En HCL un argumento ausente toma el valor por omisión del proveedor, y ese valor puede cambiar de una versión a otra o no ser el seguro. Por eso los revisores prefieren que lo importante esté escrito de forma explícita: si el cifrado o el acceso público dependen de un valor por omisión, nadie que lea el archivo puede saber qué queda configurado, y una actualización del proveedor puede cambiarlo sin tocar una línea del repositorio.
Esto también aplica al revés: encontrar un valor escrito en true en un argumento de exposición no es un descuido del proveedor, es una decisión que alguien escribió y que hay que cuestionar.
Responde para continuar
Una base de datos en el código no escribe el argumento de cifrado en reposo. ¿Cómo lo trata quien revisa?
Ver pista de ayuda
Un valor que no se lee en el archivo no se puede revisar.
En datos.tf está la base de la conciliación. Dos argumentos hablan de su seguridad: uno decide si la base recibe una dirección alcanzable desde internet y otro decide si sus discos se cifran. En el mismo recurso, el argumento de la contraseña maestra no aparece: la base le pide su gestión al servicio de secretos del proveedor, lo cual es una buena práctica y no hay que reportarlo.
La revisión lee el recurso completo y separa lo que está mal de lo que está bien hecho; reportar lo correcto como fallo resta crédito al resto del informe.
Responde para continuar
¿Qué argumento de la base de conciliación la deja alcanzable desde internet? Escribe su nombre tal como está en el código.
Ver pista de ayuda
Abre datos.tf y lee los argumentos del recurso de la base; uno de ellos está en true y habla de acceso público.
El bloqueo de acceso público de un almacenamiento de objetos tiene cuatro interruptores independientes: bloquear listas de control públicas nuevas, ignorar las existentes, bloquear políticas públicas y restringir el acceso público a quien ya tiene una política. Activar solo algunos deja puertas abiertas: una política con principal comodín pasa por la que sigue en false. En el código el bloque tiene los cuatro argumentos con valor verdadero o falso, y un recuento rápido dice cuántos quedaron sin proteger.
El recuento importa porque el informe debe decir la magnitud: no es «tiene el bloqueo», sino cuántas de las cuatro protecciones faltan.
Responde para continuar
En el bloqueo de acceso público del almacenamiento de extractos, ¿cuántas de las cuatro protecciones están desactivadas? Escribe solo el número.
Ver pista de ayuda
Abre datos.tf, busca el bloque de acceso público y cuenta los argumentos que valen false.
En red.tf hay tres grupos de seguridad y solo uno está mal. El de la web abre el 443 a todo internet porque es la puerta pública del servicio y eso es lo esperado. El de administración limita el acceso al rango de la oficina. El tercero abre un puerto de base de datos a todo internet, y ese es el que exige corrección. El nombre local del recurso es la segunda cadena del encabezado, y es lo que se escribe en el informe junto con el archivo.
Separar el que está mal de los que parecen mal pero no lo están es la mitad del oficio de revisar red en código.
Responde para continuar
¿Cuál es el nombre local del grupo de seguridad que abre un puerto de base de datos a todo internet? Escribe solo ese nombre.
Ver pista de ayuda
Abre red.tf, ignora el que sirve la web pública y el que limita la administración a un rango propio.
El archivo azure.tf declara una cuenta de almacenamiento de Azure con un argumento que permite que los contenedores y blobs que están dentro admitan acceso anónimo si alguien los configura así. No hace público ningún dato por sí solo, pero quita una barrera: habilita el permiso a nivel de cuenta para que un descuido posterior sí lo exponga. La corrección es escribir el argumento en false, de forma explícita, y que quien necesite excepciones las solicite con dueño y fecha.
Responde para continuar
La cuenta de almacenamiento de Azure declara allow_nested_items_to_be_public en true. ¿Cómo lo reportas?
Ver pista de ayuda
El argumento habilita una posibilidad. Lo que hay que decir es qué barrera se quita, no qué dato ya salió.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.