🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDependencias y SBOM, saber qué hay dentro de cada servicio
5 tareas · 40 min · Principiante
Un servicio moderno es sobre todo código ajeno: bibliotecas que el equipo eligió y otras que llegan arrastradas por ellas. Cuando se publica un aviso sobre una biblioteca, la primera pregunta es dónde está. En esta sala lees el inventario de componentes de Ruibarbo Software, empresa ficticia, junto a un aviso ficticio y a las declaraciones de estado del equipo. Todo es lectura de archivos; no se actualiza ni se ejecuta nada contra ningún sistema.
Objetivo de la sala
Un servicio moderno es sobre todo código ajeno: bibliotecas que el equipo eligió y otras que llegan arrastradas por ellas. Cuando se publica un aviso sobre una biblioteca, la primera pregunta es dónde está. En esta sala lees el inventario de componentes de Ruibarbo Software, empresa ficticia, junto a un aviso ficticio y a las declaraciones de estado del equipo. Todo es lectura de archivos; no se actualiza ni se ejecuta nada contra ningún sistema.Un SBOM es la lista de componentes que lleva un software, con sus versiones y de dónde vienen. Existen formatos estándar para escribirlo, entre ellos CycloneDX y SPDX, y las herramientas de análisis de dependencias suelen generarlo. Responde a la pregunta «¿qué hay dentro?».
Un VEX es otra cosa: una declaración sobre si una vulnerabilidad concreta afecta o no a un producto. Puede decir afectado, no afectado, en investigación o corregido, y en los dos primeros casos explica por qué. Responde a la pregunta «¿esto me afecta?». Tener un componente en el SBOM no equivale a estar afectado, y por eso conviene que los dos documentos se lean juntos.
Responde para continuar
¿Qué papel cumple una declaración VEX frente a un SBOM?
Ver pista de ayuda
Uno dice qué hay dentro; el otro dice si una vulnerabilidad concreta importa.
La mayoría de las bibliotecas de un servicio no las eligió nadie: llegan porque otra biblioteca las necesita. Se llaman transitivas. Son las que más sorprenden cuando sale un aviso, porque no aparecen en el archivo de dependencias que el equipo escribió.
Por eso conviene saber qué componente directo introduce cada transitiva. A veces un solo componente la arrastra a varios servicios, y actualizarlo cierra el hueco en todos a la vez. Abre aviso-libmalla.txt y componentes.csv y mira la columna introducido_por.
Responde para continuar
Escribe el nombre del componente directo que arrastra libmalla a dos servicios distintos.
Ver pista de ayuda
Busca el componente que se repite en la columna introducido_por.
Un aviso dice qué versiones están afectadas. Para contar los servicios hay que comparar versión por versión y descartar dos grupos: los que ya tienen la versión corregida y los que no están en producción. Los segundos no son urgentes, aunque sí deben quedar registrados para el siguiente cambio.
Lee en el aviso el rango afectado y recorre las filas de libmalla en componentes.csv. Cuenta solo las que están en producción.
Responde para continuar
¿Cuántos servicios en producción tienen una versión de libmalla dentro del rango afectado?
Ver pista de ayuda
Descarta la fila con la versión corregida y la que no está en producción.
El equipo de desarrollo puede demostrar que una vulnerabilidad existe en una biblioteca y, sin embargo, no se puede alcanzar desde su servicio: la función afectada no se llama, o la condición necesaria no se da. Esa conclusión, firmada y justificada, es lo que recoge un VEX con estado «no afectado».
Es una conclusión que se verifica, no una opinión. Una justificación vaga («creemos que no pasa nada») no sirve; una concreta y comprobable sí. Abre vex.csv y busca qué servicio se declaró no afectado.
Responde para continuar
¿Qué servicio quedó declarado como no afectado en el VEX?
Ver pista de ayuda
Mira la columna estado y lee la justificación de esa fila.
El inventario incluye un servicio que usa una versión afectada pero no está desplegado. No hay clientes ahí, no hay datos reales, y atenderlo antes que a los demás sería gastar horas escasas en lo que menos las necesita. Tampoco se debe ignorar: el día que se despliegue, el problema irá con él.
Responde para continuar
¿Qué se hace con una versión afectada en un servicio que no está en producción?
Ver pista de ayuda
Piensa en dónde están los clientes y los datos reales.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.