🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué es VEX y qué pregunta responde
4 tareas · 35 min · Principiante
Un escáner que cruza una lista de componentes con una base de avisos encuentra coincidencias, no afectaciones. VEX, siglas de Vulnerability Exploitability eXchange, es el documento con el que el proveedor de un producto dice si una vulnerabilidad conocida afecta de verdad a ese producto. Trabajas con el escaneo del 2026-10-05 de Quesos Valdemora S.A.S., una empresa ficticia de lácteos que usa dos productos de terceros. Todo es lectura de tablas ficticias en la consola de la página; no se escanea nada.
Objetivo de la sala
Un escáner que cruza una lista de componentes con una base de avisos encuentra coincidencias, no afectaciones. VEX, siglas de Vulnerability Exploitability eXchange, es el documento con el que el proveedor de un producto dice si una vulnerabilidad conocida afecta de verdad a ese producto. Trabajas con el escaneo del 2026-10-05 de Quesos Valdemora S.A.S., una empresa ficticia de lácteos que usa dos productos de terceros. Todo es lectura de tablas ficticias en la consola de la página; no se escanea nada.En la gestión de componentes se cruzan cuatro documentos. El SBOM lista qué componentes lleva un producto. Un aviso (por ejemplo, un CVE) describe un fallo en un componente concreto. El informe del escáner junta los dos y marca las coincidencias. El VEX añade lo que faltaba: la opinión de quien conoce el producto sobre si ese fallo lo afecta y en qué estado está su tratamiento.
La tabla documentos los resume con un ejemplo de cada uno. Fíjate en que ninguno de los tres primeros responde por sí solo a la pregunta que más le importa a quien recibe el informe.
Responde para continuar
¿Qué pregunta responde un VEX que no responden ni el SBOM ni el aviso?
Ver pista de ayuda
Mira la columna que_responde de la tabla documentos.
La tabla hallazgos trae los doce hallazgos del escaneo sobre dos productos de terceros. La última columna, vex_del_proveedor, dice si el proveedor del producto ya publicó una declaración para ese CVE. Un hallazgo con declaración publicada no es un hallazgo resuelto: es un hallazgo sobre el que ya hay una opinión del proveedor que hay que leer, y esa opinión puede decir que sí afecta.
Cuenta cuántos de los doce tienen declaración publicada.
Responde para continuar
¿Cuántos hallazgos de la tabla tienen declaración VEX del proveedor? Escribe solo el número.
Ver pista de ayuda
Filtra la columna vex_del_proveedor por el valor sí y cuenta las filas.
Entre los hallazgos con declaración publicada hay uno cuyo CVSS es el más alto. El CVSS mide la gravedad teórica del fallo; no mide si el producto concreto es alcanzable. Por eso un CVSS alto con una declaración del proveedor es el primer sitio donde leer, y no un motivo para dejar la alerta tal cual ni para archivarla sin leer.
Responde para continuar
¿Qué CVE tiene el CVSS más alto entre los hallazgos que ya cuentan con declaración VEX? Escribe el identificador.
Ver pista de ayuda
Filtra por vex_del_proveedor igual a sí y compara la columna cvss.
Un componente puede estar en el producto y su fallo no ser alcanzable: el código vulnerable no se compila, nunca se ejecuta o los datos que llegan a él no los controla nadie de fuera. El escáner solo ve la lista de componentes y sus versiones; no ve eso. Quien sí lo ve es el equipo que construyó el producto, y VEX es el vehículo para decírselo a los clientes de forma que una máquina pueda leerlo.
Responde para continuar
Un escáner marca un componente vulnerable que el producto sí incluye. ¿Por qué esa alerta puede ser ruido?
Ver pista de ayuda
Piensa en lo que el escáner puede ver y en lo que solo sabe el equipo que hizo el producto.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.