Volver al glosario

Exposición del estado de Terraform (Terraform state exposure)

1 min de lectura

La exposición del estado de Terraform es la divulgación del fichero de estado que mantienen las herramientas de infraestructura como código para llevar la cuenta de los recursos desplegados. El fichero registra los atributos de los recursos tal y como se aplicaron, lo que significa que los valores que eran secretos en la configuración quedan guardados en él como texto legible.

29 de julio de 2026
Compartir:

El mecanismo es consecuencia del diseño y no un defecto. Para decidir qué ha cambiado, la herramienta necesita saber qué creó, así que escribe los atributos de vuelta. Una contraseña de base de datos generada, una clave de acceso creada para una aplicación, una clave privada, una cadena de conexión: cada una queda guardada con el valor que se aplicó. Marcar una variable como sensible la suprime de la salida por consola y no la retira del estado.

El hallazgo trata, por tanto, de dónde vive el fichero y de quién puede leerlo. Subido a un repositorio se convierte en un almacén de credenciales con el control de acceso del código fuente. En un bucket de almacenamiento de objetos hereda lo que ese bucket permita, y los buckets creados como fontanería de una canalización se crean rutinariamente sin cifrado, sin versionado y con permisos concedidos a un grupo amplio. Un solo fichero de estado suele entregar credenciales de una parte del parque mayor que cualquier máquina.

Qué hacer no admite ambigüedad: estado remoto con cifrado, control de acceso estricto y separado, versionado y bloqueo; secretos generados y leídos desde un almacén gestionado en el momento del despliegue en lugar de creados por la canalización; y el fichero tratado como un secreto de producción por derecho propio. Revisarlo junto a la postura más amplia de seguridad de infraestructura como código y de gestión de secretos forma parte del pentesting cloud donde el almacenamiento de la propia canalización entra en el alcance.

¿Quieres ver cómo trabajamos en Asperis Security?

Agenda 30 minutos con uno de nuestros especialistas. Revisamos tu stack y te decimos qué conviene probar primero.