{
  "id": 6023961,
  "title": "🛡️ IMDSv1 vs IMDSv2 en EC2: SSRF, métricas, riesgos y una migración segura",
  "url": "https://urgent.news/2026/09/06/imdsv1-vs-imdsv2-en-ec2-ssrf-metricas-riesgos-y-una-migracion-segura",
  "topic": "tech",
  "section": "Tech",
  "published": "2026-09-06T19:45:29.000Z",
  "source": {
    "name": "Dev.to",
    "slug": "dev-to",
    "url": "https://dev.to/terry_cloud/imdsv1-vs-imdsv2-en-ec2-ssrf-metricas-riesgos-y-una-migracion-segura-4j62"
  },
  "original_language": "es",
  "account": "El artículo se centra en las diferencias entre IMDSv1 y IMDSv2 en las instancias EC2, incluyendo las posibles amenazas y cómo migrar de manera segura. El Incidente de Capital One en 2019 mostró el riesgo de un acceso no autorizado a IMDS, que afectó a más de 100 millones de personas.\n\nIMDSv1 utiliza una petición HTTP directa hacia la dirección link-local 169.254.169.254, mientras que IMDSv2 agrega una sesión basada en token, requiriendo una solicitud previa para obtener el token y luego utilizarlo en las consultas posteriores.\n\nUna forma de garantizar una migración segura es verificar las métricas de CloudWatch como MetadataNoToken y asegurarse de que la instancia no realice llamadas a IMDSv1 antes de configurar IMDSv2 en obligatorio. La consola y la API, CLI y Terraform utilizan diferentes nombres para representar la misma configuración, por lo que es importante entender ambas opciones para evitar problemas con aplicaciones, agentes, SDKs o scripts antiguos.",
  "summary": "¿Qué riesgo existe realmente al mantener IMDSv1 habilitado en una instancia EC2? En 2019, el incidente de Capital One mostró que el acceso no autorizado al EC2 Instance Metadata Service (IMDS) puede formar parte de una cadena de ataque con consecuencias muy serias. El incidente terminó afectando información de más de 100 millones de personas. Más adelante veremos qué ocurrió y qué papel tuvo el…",
  "key_points": [
    "IMDSv1 uses direct HTTP request to 169.254.169.254, while IMDSv2 adds token-based session",
    "Verify CloudWatch metrics like MetadataNoToken during migration to ensure no IMDSv1 calls",
    "Different tools use different names for same configuration, so understand both options"
  ],
  "editors_take": null,
  "illustration": null,
  "coverage": {
    "outlets": 1,
    "also_reported_by": []
  },
  "ai_generated": true,
  "disclaimer": "Summaries, key points and the editor’s take are written by software from other outlets’ reporting and may contain errors — always check the linked original."
}