Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Políticas en la canalización y excepciones

5 tareas · 40 min · Principiante

Revisar a mano no escala: el día que hay cuarenta solicitudes de fusión, el error que se cuela es el de la que se miró con prisa. Una canalización de infraestructura como código pone ese control en el camino del cambio: da formato, valida, calcula el plan, lo escanea contra reglas y exige la aprobación de una persona distinta de la autora antes de aplicar. Pero un control mal puesto da falsa tranquilidad. Aquí se lee la canalización de Alisio, el informe de su analizador sobre el PR-215, el registro de excepciones y una regla escrita como código, y se busca dónde el control existe pero no frena nada.

0 de 5 · 0%

Objetivo de la sala

Revisar a mano no escala: el día que hay cuarenta solicitudes de fusión, el error que se cuela es el de la que se miró con prisa. Una canalización de infraestructura como código pone ese control en el camino del cambio: da formato, valida, calcula el plan, lo escanea contra reglas y exige la aprobación de una persona distinta de la autora antes de aplicar. Pero un control mal puesto da falsa tranquilidad. Aquí se lee la canalización de Alisio, el informe de su analizador sobre el PR-215, el registro de excepciones y una regla escrita como código, y se busca dónde el control existe pero no frena nada.

Un analizador de políticas puede mirar el código HCL, el plan en JSON o los dos. Mirar el plan tiene una ventaja: ve valores ya resueltos —variables, módulos, expresiones— que en el código son solo referencias. Para que sea un control y no un aviso, el escaneo va antes de aplicar y su resultado condiciona el paso siguiente: un fallo detiene el cambio hasta que se corrige o se aprueba una excepción documentada. La aprobación humana va después del escaneo, para que la persona decida con el informe en la mano.

Un escaneo que corre pero no puede detener nada documenta los fallos; no los previene.

Responde para continuar

¿Qué hace que un escaneo de políticas funcione como control y no solo como informe?

Ver pista de ayuda

Un control tiene que estar en el camino del cambio y poder frenarlo.

Abre pipeline.yml. Las etapas están en un orden razonable: formato, validación, plan, escaneo, aprobación y aplicación. Pero una de las claves de la etapa de escaneo cambia lo que significa: dice si la canalización continúa aunque el escaneo falle. Con ese valor, la aprobación humana pasa a ser la única barrera, y la persona que aprueba suele fiarse de que el escaneo ya filtró. El nombre exacto de esa clave es lo que va al informe.

Responde para continuar

¿Qué clave de la etapa de escaneo permite que la canalización siga aunque el escaneo falle? Escribe su nombre.

Ver pista de ayuda

Lee la etapa de escaneo de arriba abajo: una de sus claves no describe qué analiza, sino qué hace con el resultado.

Los analizadores de políticas de código abierto, como Checkov, imprimen un bloque por cada regla: un identificador, el nombre de la regla, el resultado y el recurso afectado, y arriba un resumen con aprobadas, falladas y omitidas. Cada identificador se mantiene estable y permite buscar en la documentación del analizador qué comprueba y cómo se corrige. El informe del PR-215 tiene cuatro reglas falladas; una de ellas habla de que los datos de una base de datos relacional no deberían ser accesibles públicamente.

Responde para continuar

¿Qué identificador de regla del informe falla porque la base de datos es accesible públicamente? Escríbelo tal cual.

Ver pista de ayuda

Lee el nombre entre comillas de cada regla fallada, no solo el identificador, y quédate con la que habla de acceso público a la base.

Una excepción es una decisión consciente de aceptar un fallo, y solo vale si tiene tres cosas: un dueño que responde, un motivo y una fecha de vencimiento. Sin la fecha, la excepción se vuelve permanente y el control, decorativo. El registro de excepciones de Alisio tiene tres filas; la fecha de referencia es la del escaneo, el 2 de octubre de 2026. Una excepción cuya fecha es anterior a esa ya no ampara nada, y quien la pidió debe renovarla o corregir el recurso.

Responde para continuar

¿Qué excepción del registro estaba vencida en la fecha del escaneo? Escribe su identificador.

Ver pista de ayuda

Compara la columna de vencimiento de cada fila con la fecha del escaneo, que aparece en el informe.

Las políticas propias de una empresa se escriben como código, y Rego —el lenguaje del proyecto Open Policy Agent— es una de las formas habituales de evaluar el plan en JSON. Una regla deny se activa cuando todas sus condiciones se cumplen sobre las entradas del plan, y devuelve un mensaje; si hay mensajes, el cambio se bloquea. Leer la regla de politica.rego dice qué protege realmente: qué tipo de recurso mira, qué valor busca y a qué lo compara.

Responde para continuar

¿Qué puerto de entrada bloquea la regla cuando se abre a todo internet? Escribe solo el número.

Ver pista de ayuda

En politica.rego, fíjate en la comparación con from_port y en el texto del mensaje.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad