🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónJustificaciones de no afectado
4 tareas · 40 min · Principiante
Decir que un producto no está afectado es la declaración que más ruido elimina y la que más cuidado merece, porque una afirmación vaga retira un hallazgo real. Las justificaciones estandarizadas obligan al proveedor a decir por qué, con una de cinco razones, y el analista puede comprobar si la razón y la evidencia que la acompaña encajan. Trabajas con seis declaraciones de no afectado que el proveedor de telar-gestor entregó a Quesos Valdemora S.A.S., empresa ficticia de lácteos. Todo es lectura de tablas ficticias en la consola de la página.
Objetivo de la sala
Decir que un producto no está afectado es la declaración que más ruido elimina y la que más cuidado merece, porque una afirmación vaga retira un hallazgo real. Las justificaciones estandarizadas obligan al proveedor a decir por qué, con una de cinco razones, y el analista puede comprobar si la razón y la evidencia que la acompaña encajan. Trabajas con seis declaraciones de no afectado que el proveedor de telar-gestor entregó a Quesos Valdemora S.A.S., empresa ficticia de lácteos. Todo es lectura de tablas ficticias en la consola de la página.Las cinco etiquetas que comparten CISA, OpenVEX y CSAF son component_not_present, vulnerable_code_not_present, vulnerable_code_not_in_execute_path, vulnerable_code_cannot_be_controlled_by_adversary e inline_mitigations_already_exist. Van de lo más comprobable a lo más dependiente de un argumento.
- Las dos primeras se comprueban con la lista de componentes o con la configuración de compilación: o el componente está, o el código no se compila.
- La tercera y la cuarta dependen de un análisis: de alcanzabilidad o del origen de los datos.
- La quinta depende de que la medida exista y funcione.
La tabla justificaciones dice cuándo aplica cada una y qué debería poder mostrar quien la usa.
Responde para continuar
El componente vulnerable sí está en el producto, pero la compilación excluye el módulo afectado. ¿Qué justificación corresponde?
Ver pista de ayuda
En la tabla justificaciones, mira qué etiqueta habla de un componente que está y de un código que no.
Leer una declaración de no afectado es contrastar dos columnas: la etiqueta que el proveedor eligió y la evidencia que adjunta. Si la evidencia dice lo contrario de lo que la etiqueta afirma, la declaración no se puede aceptar tal cual, por muy bien formada que esté.
En la tabla declaraciones_no_afectado, una etiqueta afirma algo que la propia evidencia desmiente.
Responde para continuar
¿Qué declaración usa una justificación que su propia evidencia contradice? Escribe su identificador.
Ver pista de ayuda
Si la etiqueta dice que el componente no está, mira si la evidencia lo lista.
inline_mitigations_already_exist es la razón más cómoda de escribir: basta decir que ya hay una medida. Por eso es la que más necesita una descripción de la medida y una prueba de que funciona. Una etiqueta sin evidencia es una opinión; con la política de Valdemora, que exige evidencia adjunta, no retira nada.
Una de las seis declaraciones no trae evidencia alguna.
Responde para continuar
¿Qué declaración no trae ninguna evidencia que respalde su justificación? Escribe su identificador.
Ver pista de ayuda
Mira la columna evidencia de la tabla declaraciones_no_afectado y busca la fila vacía.
En OpenVEX, una declaración not_affected debe traer al menos una justificación estructurada o una declaración de impacto en texto libre (impact_statement), y puede traer las dos. La justificación estructurada permite que una herramienta filtre; el texto libre permite explicar lo que las cinco etiquetas no alcanzan a decir. Una declaración not_affected sin ninguna de las dos no cumple el formato.
Responde para continuar
Llega una declaración OpenVEX not_affected sin justification y sin impact_statement. ¿Cómo debe tratarla el analista?
Ver pista de ayuda
El formato exige al menos uno de los dos campos para not_affected.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.