Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Claves y cuentas de servicio centralizadas

5 tareas · 40 min · Principiante

Con una pasarela, la clave del proveedor deja de viajar por los equipos: la guarda la pasarela y cada aplicación recibe su propia credencial, emitida por la pasarela, que se puede limitar, atribuir y revocar sin tocar a las demás. Eso solo funciona si las credenciales se emiten bien y si la clave del proveedor de verdad dejó de estar en otros sitios. Tienes la configuración de credenciales de Portezuelo, el uso de cada clave virtual del 6 de octubre de 2026 y el escaneo de secretos de ese día. Es solo lectura: ninguna clave aparece con su valor.

0 de 5 · 0%

Objetivo de la sala

Con una pasarela, la clave del proveedor deja de viajar por los equipos: la guarda la pasarela y cada aplicación recibe su propia credencial, emitida por la pasarela, que se puede limitar, atribuir y revocar sin tocar a las demás. Eso solo funciona si las credenciales se emiten bien y si la clave del proveedor de verdad dejó de estar en otros sitios. Tienes la configuración de credenciales de Portezuelo, el uso de cada clave virtual del 6 de octubre de 2026 y el escaneo de secretos de ese día. Es solo lectura: ninguna clave aparece con su valor.

Sin pasarela, la clave del proveedor vive en cada aplicación: en una variable de entorno, en un archivo de despliegue, a veces en un cuaderno. Si se filtra una, rotarla rompe a todas las que la comparten, y el panel del proveedor solo dice «la organización gastó», no qué aplicación lo hizo.

Con pasarela, la clave del proveedor vive en una bóveda que solo lee la pasarela. Cada aplicación recibe una clave virtual: una credencial que emite la pasarela, con dueña, modelos permitidos y fecha de vencimiento. Mejor aún, la aplicación se identifica con algo que no se copia con facilidad, como un certificado de cliente o la identidad de su carga de trabajo, y la clave virtual queda atada a ella. Así cada credencial se atribuye a una aplicación y se revoca sin afectar a las demás.

Responde para continuar

¿Por qué cada aplicación recibe su propia credencial de la pasarela en lugar de usar la del proveedor?

Ver pista de ayuda

El LEEME y `configuracion/credenciales-de-proveedor.yml` dicen quién lee la clave del proveedor.

Una clave virtual vale lo que valen sus límites. Sin dueña, nadie responde por ella ni la revisa; con todos los modelos permitidos, quien la tenga puede usar el modelo más caro; sin vencimiento, sigue viva cuando el proyecto ya acabó. Una sola de esas faltas es un hallazgo; las tres juntas son una clave de proveedor con otro nombre.

Responde para continuar

¿Qué clave virtual no tiene dueña, permite cualquier modelo y no vence?

Ver pista de ayuda

Abre `configuracion/claves-virtuales.csv` y lee las columnas `duena`, `modelos_permitidos` y `vence`.

Centralizar no termina al emitir claves virtuales: hay que retirar las claves de proveedor que quedaron repartidas. Una clave de proveedor olvidada en un repositorio permite llamar al proveedor saltándose la pasarela, con sus cuotas, sus filtros y su registro. Las excepciones aprobadas, con fecha de fin y guardadas en una bóveda, son otra cosa: se conocen y se vigilan.

Responde para continuar

¿Qué aplicación tiene una clave de proveedor guardada en su repositorio?

Ver pista de ayuda

En `escaneo/secretos-2026-10-06.txt`, busca el hallazgo cuyo tipo es una clave de proveedor, no de la pasarela.

Si dos servicios presentan la misma clave virtual, la pasarela ya no puede decir cuál de los dos hizo cada petición, y revocarla deja sin servicio a los dos. Por eso conviene que la pasarela identifique al servicio por algo distinto de la clave, como su certificado de cliente, y compare: una clave que llega desde más de un servicio es una clave compartida.

Responde para continuar

¿Cuántas claves virtuales presentó más de un servicio el 6 de octubre?

Ver pista de ayuda

Recorre `registros/uso-por-clave-2026-10-06.txt` y cuenta las filas con más de un servicio.

El escaneo encontró también el secreto de una clave virtual en un cuaderno. Aquí se ve la ventaja de centralizar: el daño posible se acota a lo que esa clave virtual permite, y se corta sin tocar a nadie más.

Responde para continuar

El secreto de CV-108 apareció en un cuaderno de analítica. ¿Cómo se responde a ese hallazgo?

Ver pista de ayuda

Lee el hallazgo H-2 y piensa qué credencial está expuesta realmente.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad