Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Falsos positivos propios de cada escaneo

5 tareas · 40 min · Principiante

Cada tipo de escaneo se equivoca a su manera. El de repositorio compara nombres de paquetes y no sabe qué se despliega de verdad. El de imágenes compara versiones y no sabe que una distribución puede corregir un fallo sin cambiar el número de versión. Conocer esas formas de equivocarse es lo que permite comprobar un hallazgo con evidencia antes de abrir un ticket, sin ejecutar nada contra el servicio. En esta sala tomas seis hallazgos de Avellana Pagos y lees la evidencia que se recogió de cada uno, en la consola, como informe de ejemplo.

0 de 5 · 0%

Objetivo de la sala

Cada tipo de escaneo se equivoca a su manera. El de repositorio compara nombres de paquetes y no sabe qué se despliega de verdad. El de imágenes compara versiones y no sabe que una distribución puede corregir un fallo sin cambiar el número de versión. Conocer esas formas de equivocarse es lo que permite comprobar un hallazgo con evidencia antes de abrir un ticket, sin ejecutar nada contra el servicio. En esta sala tomas seis hallazgos de Avellana Pagos y lees la evidencia que se recogió de cada uno, en la consola, como informe de ejemplo.

Las distribuciones de Linux suelen corregir un fallo de seguridad en la versión que ya publicaron, copiando solo el arreglo, y dejan el número original con un sufijo propio. Es el retroporte. El paquete está parcheado y, aun así, su número de versión sigue pareciendo viejo.

Un escáner de imágenes que compara contra el número de versión original puede marcar ese paquete como vulnerable. No miente por malicia: lee lo único que ve. La comprobación honesta es el registro de cambios del paquete de la distribución, que dice si el aviso está corregido.

Responde para continuar

Un paquete del sistema tiene un sufijo de la distribución en su versión y el escáner lo marca. ¿Cuál es la explicación más probable?

Ver pista de ayuda

Mira el registro de cambios del paquete en la tabla de evidencia; dice si el aviso ya se corrigió con otro número.

El escáner de repositorio asocia cada paquete con avisos por su nombre y su ecosistema. Si un equipo publica un paquete interno con el mismo nombre que uno público, el escáner puede cruzar el aviso del público con el interno. El hallazgo parece real y no lo es: el código que corre no es el del aviso.

Se confirma mirando de dónde sale el paquete. Si lo resolvió el repositorio interno de la empresa, el aviso del homónimo público no le aplica, aunque la versión coincida por casualidad.

Responde para continuar

¿Qué paquete interno de motor-cobros recibió un aviso que corresponde a otro paquete público con el mismo nombre? Escribe solo su nombre.

Ver pista de ayuda

Lee la columna fuente_de_la_evidencia y la observación de cada hallazgo de origen repositorio; busca el que dice de dónde sale el paquete.

Los procesos de construcción por etapas producen imágenes intermedias que llevan compiladores y herramientas, y una imagen final que solo lleva lo necesario para correr. Si el escáner abre la etiqueta de la etapa de compilación, informa de paquetes que en producción no existen.

Antes de abrir un ticket hay que comprobar contra qué imagen se escaneó: la que se despliega, no la que se usó para construirla. Un hallazgo sobre una etiqueta que nunca llega al clúster es ruido, y le cuesta tiempo a quien lo reciba.

Responde para continuar

¿Qué hallazgo salió de escanear una imagen que nunca se despliega? Escribe solo su identificador.

Ver pista de ayuda

Compara la columna objetivo de los hallazgos de imagen con las etiquetas que la evidencia dice que se despliegan.

Un paquete puede estar en el repositorio y no en la imagen. Las dependencias de desarrollo —herramientas de prueba, de formato, de compilación— se declaran aparte y no se instalan en la imagen final. Un hallazgo sobre una de ellas es cierto en el repositorio y no tiene alcance en producción.

Cerrarlo como falso positivo sería incorrecto, porque el paquete existe. Se anota como no aplicable a lo desplegado, con la evidencia, y se deja visible para revisarlo si cambia la forma de construir la imagen.

Responde para continuar

Un hallazgo del repositorio es de una dependencia solo de desarrollo que la imagen desplegada no contiene. ¿Cómo se cierra?

Ver pista de ayuda

El paquete sí existe en el repositorio, así que no es falso positivo; lo que falta es alcance en producción.

Después de comprobar cada hallazgo, el resultado no es una lista más corta por gusto sino una lista más verdadera. Quedan los que la evidencia confirma en lo que corre. Esos son los que se llevan al dueño con la evidencia pegada, y por eso su ticket se cree.

Aplica lo que viste a los seis hallazgos y cuenta cuántos sobreviven a la comprobación.

Responde para continuar

¿Cuántos de los seis hallazgos quedan confirmados en lo que se despliega y corre? Escribe solo el número.

Ver pista de ayuda

Descarta los que la evidencia desmiente o deja fuera de lo desplegado y cuenta los que sí corren en una imagen desplegada.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad