🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónClaves y cuentas de servicio centralizadas
5 tareas · 40 min · Principiante
Con una pasarela, la clave del proveedor deja de viajar por los equipos: la guarda la pasarela y cada aplicación recibe su propia credencial, emitida por la pasarela, que se puede limitar, atribuir y revocar sin tocar a las demás. Eso solo funciona si las credenciales se emiten bien y si la clave del proveedor de verdad dejó de estar en otros sitios. Tienes la configuración de credenciales de Portezuelo, el uso de cada clave virtual del 6 de octubre de 2026 y el escaneo de secretos de ese día. Es solo lectura: ninguna clave aparece con su valor.
Objetivo de la sala
Con una pasarela, la clave del proveedor deja de viajar por los equipos: la guarda la pasarela y cada aplicación recibe su propia credencial, emitida por la pasarela, que se puede limitar, atribuir y revocar sin tocar a las demás. Eso solo funciona si las credenciales se emiten bien y si la clave del proveedor de verdad dejó de estar en otros sitios. Tienes la configuración de credenciales de Portezuelo, el uso de cada clave virtual del 6 de octubre de 2026 y el escaneo de secretos de ese día. Es solo lectura: ninguna clave aparece con su valor.Sin pasarela, la clave del proveedor vive en cada aplicación: en una variable de entorno, en un archivo de despliegue, a veces en un cuaderno. Si se filtra una, rotarla rompe a todas las que la comparten, y el panel del proveedor solo dice «la organización gastó», no qué aplicación lo hizo.
Con pasarela, la clave del proveedor vive en una bóveda que solo lee la pasarela. Cada aplicación recibe una clave virtual: una credencial que emite la pasarela, con dueña, modelos permitidos y fecha de vencimiento. Mejor aún, la aplicación se identifica con algo que no se copia con facilidad, como un certificado de cliente o la identidad de su carga de trabajo, y la clave virtual queda atada a ella. Así cada credencial se atribuye a una aplicación y se revoca sin afectar a las demás.
Responde para continuar
¿Por qué cada aplicación recibe su propia credencial de la pasarela en lugar de usar la del proveedor?
Ver pista de ayuda
El LEEME y `configuracion/credenciales-de-proveedor.yml` dicen quién lee la clave del proveedor.
Una clave virtual vale lo que valen sus límites. Sin dueña, nadie responde por ella ni la revisa; con todos los modelos permitidos, quien la tenga puede usar el modelo más caro; sin vencimiento, sigue viva cuando el proyecto ya acabó. Una sola de esas faltas es un hallazgo; las tres juntas son una clave de proveedor con otro nombre.
Responde para continuar
¿Qué clave virtual no tiene dueña, permite cualquier modelo y no vence?
Ver pista de ayuda
Abre `configuracion/claves-virtuales.csv` y lee las columnas `duena`, `modelos_permitidos` y `vence`.
Centralizar no termina al emitir claves virtuales: hay que retirar las claves de proveedor que quedaron repartidas. Una clave de proveedor olvidada en un repositorio permite llamar al proveedor saltándose la pasarela, con sus cuotas, sus filtros y su registro. Las excepciones aprobadas, con fecha de fin y guardadas en una bóveda, son otra cosa: se conocen y se vigilan.
Responde para continuar
¿Qué aplicación tiene una clave de proveedor guardada en su repositorio?
Ver pista de ayuda
En `escaneo/secretos-2026-10-06.txt`, busca el hallazgo cuyo tipo es una clave de proveedor, no de la pasarela.
Si dos servicios presentan la misma clave virtual, la pasarela ya no puede decir cuál de los dos hizo cada petición, y revocarla deja sin servicio a los dos. Por eso conviene que la pasarela identifique al servicio por algo distinto de la clave, como su certificado de cliente, y compare: una clave que llega desde más de un servicio es una clave compartida.
Responde para continuar
¿Cuántas claves virtuales presentó más de un servicio el 6 de octubre?
Ver pista de ayuda
Recorre `registros/uso-por-clave-2026-10-06.txt` y cuenta las filas con más de un servicio.
El escaneo encontró también el secreto de una clave virtual en un cuaderno. Aquí se ve la ventaja de centralizar: el daño posible se acota a lo que esa clave virtual permite, y se corta sin tocar a nadie más.
Responde para continuar
El secreto de CV-108 apareció en un cuaderno de analítica. ¿Cómo se responde a ese hallazgo?
Ver pista de ayuda
Lee el hallazgo H-2 y piensa qué credencial está expuesta realmente.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.