🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónBases de avisos abiertas, el esquema OSV
4 tareas · 40 min · Principiante
Un SBOM dice qué hay; una base de avisos dice qué versiones de qué paquetes tienen un problema conocido. OSV es un esquema abierto para describir esos avisos por ecosistema y por rango de versiones, y es lo que usan varias bases abiertas y herramientas de análisis de composición. Aprendes a leer un registro y a decidir si aplica a lo instalado en planificador-hornos 6.2.0 (Ladrillera Bejuco). Todo es lectura de tablas ficticias; no se consulta ningún servicio real ni se ejecuta nada.
Objetivo de la sala
Un SBOM dice qué hay; una base de avisos dice qué versiones de qué paquetes tienen un problema conocido. OSV es un esquema abierto para describir esos avisos por ecosistema y por rango de versiones, y es lo que usan varias bases abiertas y herramientas de análisis de composición. Aprendes a leer un registro y a decidir si aplica a lo instalado en planificador-hornos 6.2.0 (Ladrillera Bejuco). Todo es lectura de tablas ficticias; no se consulta ningún servicio real ni se ejecuta nada.Un registro OSV marca el rango afectado con eventos ordenados. introduced es la primera versión afectada (el valor 0 significa desde el principio). fixed es la versión que corrige el problema y es exclusiva: la versión fixed ya no está afectada. last_affected se usa cuando todavía no hay corrección: nombra la última versión afectada, y esa sí lo está.
La tabla avisos_osv los muestra como columnas introducida, corregida y ultima_afectada; «—» significa que el campo no está en el registro. La tabla instalado trae la versión de cada paquete.
Responde para continuar
Un registro dice introducida 2.0.0 y corregida 2.2.2. ¿Qué pasa con la versión 2.2.2?
Ver pista de ayuda
La versión «fixed» es exclusiva en el esquema.
Que un aviso exista no significa que haya parche. Cuando el registro solo trae ultima_afectada, la versión instalada puede estar dentro del rango sin que haya adónde actualizar. Ahí la respuesta no es un parche: es una mitigación, una declaración del proveedor o un reemplazo.
Cruza instalado con avisos_osv y busca un paquete cuya versión instalada esté afectada y cuyo registro no traiga versión corregida.
Responde para continuar
¿Qué paquete instalado está afectado y todavía no tiene versión corregida? Escribe su nombre.
Ver pista de ayuda
Busca el registro que solo trae el campo ultima_afectada.
Un nombre de paquete no es único: el mismo nombre puede existir en dos ecosistemas y ser software distinto. Un aviso aplica solo si coinciden ecosistema, paquete y versión. Una herramienta que cruza solo por el nombre produce falsos positivos.
Revisa la columna ecosistema de avisos_osv frente a la de instalado.
Responde para continuar
¿Qué registro de avisos_osv no aplica a lo instalado por pertenecer a otro ecosistema? Escribe su id.
Ver pista de ayuda
Todo lo instalado es de un ecosistema; busca el registro de otro.
Cada base pone su propio identificador. Para decir que dos registros hablan de lo mismo, el esquema usa el campo aliases: lista los identificadores de la misma vulnerabilidad en otras bases. Si se cuentan por registro y no por alias, el total sale inflado.
Considera solo los registros que sí aplican a la versión instalada. Une los que comparten alias y cuenta vulnerabilidades distintas.
Responde para continuar
¿Cuántas vulnerabilidades distintas afectan a las versiones instaladas, contando una sola vez las que comparten alias? Escribe solo el número.
Ver pista de ayuda
Descarta los registros cuya versión instalada queda fuera del rango o ya está corregida, y luego agrupa por alias.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.