Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Dependencias y SBOM, saber qué hay dentro de cada servicio

5 tareas · 40 min · Principiante

Un servicio moderno es sobre todo código ajeno: bibliotecas que el equipo eligió y otras que llegan arrastradas por ellas. Cuando se publica un aviso sobre una biblioteca, la primera pregunta es dónde está. En esta sala lees el inventario de componentes de Ruibarbo Software, empresa ficticia, junto a un aviso ficticio y a las declaraciones de estado del equipo. Todo es lectura de archivos; no se actualiza ni se ejecuta nada contra ningún sistema.

0 de 5 · 0%

Objetivo de la sala

Un servicio moderno es sobre todo código ajeno: bibliotecas que el equipo eligió y otras que llegan arrastradas por ellas. Cuando se publica un aviso sobre una biblioteca, la primera pregunta es dónde está. En esta sala lees el inventario de componentes de Ruibarbo Software, empresa ficticia, junto a un aviso ficticio y a las declaraciones de estado del equipo. Todo es lectura de archivos; no se actualiza ni se ejecuta nada contra ningún sistema.

Un SBOM es la lista de componentes que lleva un software, con sus versiones y de dónde vienen. Existen formatos estándar para escribirlo, entre ellos CycloneDX y SPDX, y las herramientas de análisis de dependencias suelen generarlo. Responde a la pregunta «¿qué hay dentro?».

Un VEX es otra cosa: una declaración sobre si una vulnerabilidad concreta afecta o no a un producto. Puede decir afectado, no afectado, en investigación o corregido, y en los dos primeros casos explica por qué. Responde a la pregunta «¿esto me afecta?». Tener un componente en el SBOM no equivale a estar afectado, y por eso conviene que los dos documentos se lean juntos.

Responde para continuar

¿Qué papel cumple una declaración VEX frente a un SBOM?

Ver pista de ayuda

Uno dice qué hay dentro; el otro dice si una vulnerabilidad concreta importa.

La mayoría de las bibliotecas de un servicio no las eligió nadie: llegan porque otra biblioteca las necesita. Se llaman transitivas. Son las que más sorprenden cuando sale un aviso, porque no aparecen en el archivo de dependencias que el equipo escribió.

Por eso conviene saber qué componente directo introduce cada transitiva. A veces un solo componente la arrastra a varios servicios, y actualizarlo cierra el hueco en todos a la vez. Abre aviso-libmalla.txt y componentes.csv y mira la columna introducido_por.

Responde para continuar

Escribe el nombre del componente directo que arrastra libmalla a dos servicios distintos.

Ver pista de ayuda

Busca el componente que se repite en la columna introducido_por.

Un aviso dice qué versiones están afectadas. Para contar los servicios hay que comparar versión por versión y descartar dos grupos: los que ya tienen la versión corregida y los que no están en producción. Los segundos no son urgentes, aunque sí deben quedar registrados para el siguiente cambio.

Lee en el aviso el rango afectado y recorre las filas de libmalla en componentes.csv. Cuenta solo las que están en producción.

Responde para continuar

¿Cuántos servicios en producción tienen una versión de libmalla dentro del rango afectado?

Ver pista de ayuda

Descarta la fila con la versión corregida y la que no está en producción.

El equipo de desarrollo puede demostrar que una vulnerabilidad existe en una biblioteca y, sin embargo, no se puede alcanzar desde su servicio: la función afectada no se llama, o la condición necesaria no se da. Esa conclusión, firmada y justificada, es lo que recoge un VEX con estado «no afectado».

Es una conclusión que se verifica, no una opinión. Una justificación vaga («creemos que no pasa nada») no sirve; una concreta y comprobable sí. Abre vex.csv y busca qué servicio se declaró no afectado.

Responde para continuar

¿Qué servicio quedó declarado como no afectado en el VEX?

Ver pista de ayuda

Mira la columna estado y lee la justificación de esa fila.

El inventario incluye un servicio que usa una versión afectada pero no está desplegado. No hay clientes ahí, no hay datos reales, y atenderlo antes que a los demás sería gastar horas escasas en lo que menos las necesita. Tampoco se debe ignorar: el día que se despliegue, el problema irá con él.

Responde para continuar

¿Qué se hace con una versión afectada en un servicio que no está en producción?

Ver pista de ayuda

Piensa en dónde están los clientes y los datos reales.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad