🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónClaves de proveedores de modelos y su gestión
5 tareas · 40 min · Principiante
Una aplicación con un modelo dentro casi siempre llama a un proveedor externo, y esa llamada se autoriza con una clave. Quien tiene la clave gasta a nombre de la empresa y, según su alcance, puede hacer mucho más que preguntar. Lingue Retail es un comercio en línea ficticio con un asistente, Michay, y otros dos proyectos que usan modelos. Tienes el inventario de sus claves del 3 de octubre de 2026 y el resultado del último escaneo de secretos en sus repositorios. Lees los dos como lo haría quien audita: quién es dueño de cada clave, qué puede hacer y dónde apareció.
Objetivo de la sala
Una aplicación con un modelo dentro casi siempre llama a un proveedor externo, y esa llamada se autoriza con una clave. Quien tiene la clave gasta a nombre de la empresa y, según su alcance, puede hacer mucho más que preguntar. Lingue Retail es un comercio en línea ficticio con un asistente, Michay, y otros dos proyectos que usan modelos. Tienes el inventario de sus claves del 3 de octubre de 2026 y el resultado del último escaneo de secretos en sus repositorios. Lees los dos como lo haría quien audita: quién es dueño de cada clave, qué puede hacer y dónde apareció.Una clave de proveedor es un secreto de larga vida: no pertenece a una persona, vale hasta que alguien la revoque y funciona desde cualquier lugar de internet. Por eso se gestiona con tres reglas: una clave distinta por entorno (producción, pruebas) y por proyecto, el alcance mínimo que permita el proveedor, y un propietario con nombre que responda por ella.
Separar claves no es burocracia. Si una sola clave sirve a producción y a pruebas, la fuga de un cuaderno de pruebas compromete producción, y al revocarla se cae todo a la vez. Con una clave por proyecto, la revocación afecta a lo que hay que afectar y el gasto se atribuye a quien lo hizo.
Responde para continuar
¿Qué ventaja da separar las claves por entorno y por proyecto?
Ver pista de ayuda
Piensa en qué se cae y quién paga cuando se revoca una clave que servía a todo.
El inventario de claves es la primera evidencia de una auditoría. Cada fila debería responder: de quién es, dónde vive, cuándo se rotó y qué puede hacer. Una fila que falla en varias columnas a la vez es una clave huérfana: nadie la rota porque nadie responde por ella, y su alcance suele ser el máximo porque se creó «para salir del paso».
Consulta el inventario y localiza la clave de producción que combina un alcance sobre todo el proyecto con la ausencia de propietario.
Responde para continuar
¿Qué clave de producción no tiene propietario y puede actuar sobre todo el proyecto?
Ver pista de ayuda
Ejecuta `SELECT * FROM claves` y filtra con la vista por las columnas `entorno`, `propietario` y `alcance`.
La rotación limita la vida útil de un secreto filtrado: si la clave cambia cada 90 días, una copia robada deja de servir como mucho 90 días después. Una clave sin rotar durante meses amplía esa ventana sin que nadie lo note, porque seguir funcionando no da ninguna señal.
Cuenta los días entre la última rotación de la clave huérfana de la tarea anterior y la fecha de la consulta, el 3 de octubre de 2026. Es un cálculo con fechas: cuenta los días reales de cada mes.
Responde para continuar
¿Cuántos días pasaron desde la última rotación de esa clave hasta el 3 de octubre de 2026?
Ver pista de ayuda
Suma los días que faltan para terminar cada mes desde el 20 de enero y añade los 3 de octubre.
Los secretos acaban en sitios que nadie decidió: un archivo de despliegue, un cuaderno de análisis, un ejemplo de documentación. Un escaneo de secretos recorre los repositorios buscando valores con forma de clave y los cruza con el inventario. Lo que cambia la gravedad es la visibilidad del repositorio y si la clave sigue vigente: una clave vigente en un repositorio público está expuesta a cualquiera.
Lee el resultado del escaneo e identifica el repositorio en el que una clave vigente está a la vista de todos.
Responde para continuar
¿Qué repositorio público contiene una clave vigente?
Ver pista de ayuda
Ejecuta `SELECT * FROM hallazgos_repositorios` y mira `visibilidad` y `estado`.
Cuando una clave vigente se expone, el orden importa. Borrar el archivo o limpiar el historial de Git no la protege: ya hubo tiempo para copiarla, y los rastreadores de repositorios públicos son rápidos. Lo primero es dejar la clave inservible (revocarla o rotarla); después se limpia, y se revisa en el panel del proveedor qué hizo esa clave desde que se expuso.
Responde para continuar
Una clave vigente apareció en un repositorio público. ¿Qué haces primero?
Ver pista de ayuda
Una clave que ya estuvo a la vista no se protege escondiéndola: se deja sin efecto.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.