Planteamiento
Los clientes dejan las claves de API activas durante años. Evalúa una consola de rotación de credenciales, incluyendo usuarios objetivo, alcance del MVP, migración con doble clave, auditabilidad y métricas de éxito.
Escenario y restricciones
La plataforma cuenta con claves personales, claves de equipo y tokens de servicio. Los clientes colocan credenciales en CI, funciones y entornos locales; algunos sistemas no pueden almacenar dos claves y algunos administradores no pueden leer los valores de los secretos. La rotación debe poder pausarse, revertirse y nunca mostrar el secreto completo.
Qué evalúa esto
La prueba consiste en transformar una capacidad de seguridad en un flujo de trabajo adoptable. Stripe trata la creación, expiración y rotación de claves como capacidades del ciclo de vida; Cloudflare expone una acción de rotación de tokens de servicio; la protección de push de GitHub demuestra que la prevención y el manejo de excepciones requieren límites de responsabilidad explícitos.
Enfoque de referencia
Segmenta por tipo de credencial y modelo de despliegue. Un MVP ofrece recordatorios de expiración, propietario y alcance, vista previa de rotación, creación de nueva clave, superposición breve, verificación de nueva clave, revocación de clave antigua y eventos de auditoría. Muestra únicamente prefijos, hora de creación y último uso por defecto. Para sistemas de una sola clave, ofrece una pausa de revocación, una lista de verificación de migración y confirmación humana en lugar de una invalidación automática.
Detalles críticos
Utiliza operaciones y estados idempotentes: vista previa, crear, verificar, activar, revocar. Define una superposición mínima, recordatorios de clave antigua no utilizada y reversión ante fallos. Notifica a propietarios, administradores y equipos de seguridad. Mide la tasa de finalización, credenciales expiradas, fallos causados por la rotación, tiempo de migración y uso residual tras la revocación.
Errores comunes
Forzar la rotación de todas las claves en una sola fecha; mostrar secretos completos; tratar la hora del último uso como perfecta; ofrecer recordatorios sin migración; e ignorar permisos delegados, cuentas de servicio o cachés regionales.
Rúbrica de evaluación
Las respuestas sólidas definen niveles de riesgo, límites del MVP, rutas de doble clave y de una sola clave, diseño de permisos y auditoría, y métricas de valor utilizando tasas de fallo y de finalización. «Añadir un botón de rotar» es insuficiente.
Preguntas de seguimiento
¿Prometerías reemplazar el secreto de CI de un cliente automáticamente?
Confirma el alcance de la integración y la autorización. Prefiere una superposición breve de doble clave, verificación y reversión. Si no se puede confirmar el éxito de la escritura, no revoques la clave antigua; expón la confirmación humana como un estado explícito.
¿Cómo manejas una clave que se sospecha que ha sido filtrada?
Separa la revocación de emergencia de la rotación planificada. Muestra el radio de impacto, el último uso y la creación de un reemplazo; advierte sobre el impacto irreversible antes de la revocación y registra la decisión en la auditoría y las notificaciones.
¿Cómo evitas que la consola se convierta en una superficie de filtración de secretos?
Utiliza el menor privilegio, visualización única, tokens de operación de corta duración, redacción y auditoría de acceso completa. Mantén los valores de los secretos en almacenamiento controlado; la interfaz de usuario gestiona únicamente identificadores y estado.