Warpgate v0.29.0 introduce aprobaciones de sesiones y correcciones de seguridad

Fuentes: Warpgate v0.29.0 introduces session approvals and security fixes

La versión 0.29.0 de Warpgate, una herramienta de gestión de sesiones remotas, introduce cambios significativos en la seguridad y la gestión de usuarios. La actualización principal permite configurar políticas de aprobación de sesiones (JIT access), donde los administradores pueden exigir la validación manual de cada conexión antes de permitir el acceso, con opciones de caché y tiempos de espera ajustables. Además, se ha implementado una política global para exigir la autenticación multifactor (MFA) a todos los usuarios, con la posibilidad de excluir a quienes utilizan Single Sign-On (SSO). Para los nuevos usuarios, se establece una política de credenciales predeterminada editable en la configuración.

El proyecto ha corregido varias vulnerabilidades de seguridad críticas. Se han resuelto fallos que permitían a clientes de Kubernetes acceder a mensajes de error detallados, así como vulnerabilidades que permitían a sesiones HTTP o de Kubernetes obsoletas mantener acceso a cuentas recreadas tras su eliminación. También se ha corregido el problema de que las sesiones nativas no se cerraban al eliminar un usuario. En cuanto a las mejoras técnicas, las claves SSH se almacenan ahora en la base de datos en lugar de en el directorio de datos, y las sesiones se han dividido en sesiones de usuario y de objetivo para una mejor gestión en la interfaz de administración. La versión 0.29.0 requiere la versión v1.2.0 del proveedor de Terraform y v0.4.11 del operador de Kubernetes, ya que incluye cambios de API rotos que pueden afectar a clientes existentes.