Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Variables de entorno y secretos

5 tareas · 38 min · Principiante

Las variables de entorno son la forma habitual de configurar una función sin tocar el código, y por eso es tentador dejar ahí también las credenciales. En Reparto Mirlo hay funciones en AWS y en Azure que se configuraron en momentos distintos y por personas distintas. Lees sus ajustes, distingues lo que es configuración de lo que es secreto y decides qué se reporta.

0 de 5 · 0%

Objetivo de la sala

Las variables de entorno son la forma habitual de configurar una función sin tocar el código, y por eso es tentador dejar ahí también las credenciales. En Reparto Mirlo hay funciones en AWS y en Azure que se configuraron en momentos distintos y por personas distintas. Lees sus ajustes, distingues lo que es configuración de lo que es secreto y decides qué se reporta.

Una variable de entorno de Lambda se guarda cifrada en reposo, pero cualquiera con permiso para leer la configuración de la función la ve en claro, y también aparece en exportaciones y herramientas de despliegue. La documentación de AWS recomienda usar un gestor de secretos en lugar de variables de entorno para credenciales de bases de datos, claves de API y tokens de autorización.

Una variable sirve para una dirección o un nivel de registro. Un secreto necesita permisos propios, rotación y rastro de quién lo leyó.

Responde para continuar

¿Qué se recomienda para las credenciales y claves de API que usa una función?

Ver pista de ayuda

Busca la opción que da al secreto permisos y rotación propios.

Abre config-funciones-aws.json. Las dos funciones son del mismo equipo, pero resuelven la configuración de formas distintas: una guarda el valor dentro de la propia configuración y la otra guarda solo una dirección que apunta al secreto. La segunda forma deja el valor fuera de la configuración que se exporta y se versiona.

Responde para continuar

¿Qué variable de entorno de cobrar-pedido guarda una credencial en claro? Escribe su nombre.

Ver pista de ayuda

Los valores con aspecto de clave están marcados como ficticios; busca el que no es una dirección ni un nivel de registro.

En Azure Functions un ajuste de la aplicación puede ser una referencia a Key Vault (@Microsoft.KeyVault(...)). La plataforma resuelve la referencia con la identidad administrada de la aplicación, de modo que el ajuste no contiene el secreto: contiene el lugar donde está.

Responde para continuar

¿Qué contiene un ajuste de Azure Functions que usa una referencia a Key Vault?

Ver pista de ayuda

La referencia dice dónde está el secreto; el secreto no se copia.

Abre ajustes-azure-fn-mirlo-envios.json. Un equipo que adopta referencias a Key Vault para lo importante suele dejar alguna credencial «para después». Ese ajuste es el que acaba en una exportación o en un repositorio.

Responde para continuar

¿Qué ajuste de fn-mirlo-envios guarda una credencial en claro en lugar de una referencia? Escribe su nombre.

Ver pista de ayuda

Compara cada ajuste con DB_CONEXION, que sí usa la referencia.

Un secreto en un gestor solo es mejor que una variable si se rota. rotacion-de-secretos.txt trae la fecha de última rotación y la política de cada uno, con el inventario del 2026-10-02.

Responde para continuar

¿Cuántos días han pasado desde la última rotación del secreto mirlo/guias hasta la fecha del inventario? Escribe solo el número.

Ver pista de ayuda

Cuenta los días entre las dos fechas; la política dice cada cuánto debería rotar.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad