Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Bases de avisos abiertas, el esquema OSV

4 tareas · 40 min · Principiante

Un SBOM dice qué hay; una base de avisos dice qué versiones de qué paquetes tienen un problema conocido. OSV es un esquema abierto para describir esos avisos por ecosistema y por rango de versiones, y es lo que usan varias bases abiertas y herramientas de análisis de composición. Aprendes a leer un registro y a decidir si aplica a lo instalado en planificador-hornos 6.2.0 (Ladrillera Bejuco). Todo es lectura de tablas ficticias; no se consulta ningún servicio real ni se ejecuta nada.

0 de 4 · 0%

Objetivo de la sala

Un SBOM dice qué hay; una base de avisos dice qué versiones de qué paquetes tienen un problema conocido. OSV es un esquema abierto para describir esos avisos por ecosistema y por rango de versiones, y es lo que usan varias bases abiertas y herramientas de análisis de composición. Aprendes a leer un registro y a decidir si aplica a lo instalado en planificador-hornos 6.2.0 (Ladrillera Bejuco). Todo es lectura de tablas ficticias; no se consulta ningún servicio real ni se ejecuta nada.

Un registro OSV marca el rango afectado con eventos ordenados. introduced es la primera versión afectada (el valor 0 significa desde el principio). fixed es la versión que corrige el problema y es exclusiva: la versión fixed ya no está afectada. last_affected se usa cuando todavía no hay corrección: nombra la última versión afectada, y esa sí lo está.

La tabla avisos_osv los muestra como columnas introducida, corregida y ultima_afectada; «—» significa que el campo no está en el registro. La tabla instalado trae la versión de cada paquete.

Responde para continuar

Un registro dice introducida 2.0.0 y corregida 2.2.2. ¿Qué pasa con la versión 2.2.2?

Ver pista de ayuda

La versión «fixed» es exclusiva en el esquema.

Que un aviso exista no significa que haya parche. Cuando el registro solo trae ultima_afectada, la versión instalada puede estar dentro del rango sin que haya adónde actualizar. Ahí la respuesta no es un parche: es una mitigación, una declaración del proveedor o un reemplazo.

Cruza instalado con avisos_osv y busca un paquete cuya versión instalada esté afectada y cuyo registro no traiga versión corregida.

Responde para continuar

¿Qué paquete instalado está afectado y todavía no tiene versión corregida? Escribe su nombre.

Ver pista de ayuda

Busca el registro que solo trae el campo ultima_afectada.

Un nombre de paquete no es único: el mismo nombre puede existir en dos ecosistemas y ser software distinto. Un aviso aplica solo si coinciden ecosistema, paquete y versión. Una herramienta que cruza solo por el nombre produce falsos positivos.

Revisa la columna ecosistema de avisos_osv frente a la de instalado.

Responde para continuar

¿Qué registro de avisos_osv no aplica a lo instalado por pertenecer a otro ecosistema? Escribe su id.

Ver pista de ayuda

Todo lo instalado es de un ecosistema; busca el registro de otro.

Cada base pone su propio identificador. Para decir que dos registros hablan de lo mismo, el esquema usa el campo aliases: lista los identificadores de la misma vulnerabilidad en otras bases. Si se cuentan por registro y no por alias, el total sale inflado.

Considera solo los registros que sí aplican a la versión instalada. Une los que comparten alias y cuenta vulnerabilidades distintas.

Responde para continuar

¿Cuántas vulnerabilidades distintas afectan a las versiones instaladas, contando una sola vez las que comparten alias? Escribe solo el número.

Ver pista de ayuda

Descarta los registros cuya versión instalada queda fuera del rango o ya está corregida, y luego agrupa por alias.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad