Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué es VEX y qué pregunta responde

4 tareas · 35 min · Principiante

Un escáner que cruza una lista de componentes con una base de avisos encuentra coincidencias, no afectaciones. VEX, siglas de Vulnerability Exploitability eXchange, es el documento con el que el proveedor de un producto dice si una vulnerabilidad conocida afecta de verdad a ese producto. Trabajas con el escaneo del 2026-10-05 de Quesos Valdemora S.A.S., una empresa ficticia de lácteos que usa dos productos de terceros. Todo es lectura de tablas ficticias en la consola de la página; no se escanea nada.

0 de 4 · 0%

Objetivo de la sala

Un escáner que cruza una lista de componentes con una base de avisos encuentra coincidencias, no afectaciones. VEX, siglas de Vulnerability Exploitability eXchange, es el documento con el que el proveedor de un producto dice si una vulnerabilidad conocida afecta de verdad a ese producto. Trabajas con el escaneo del 2026-10-05 de Quesos Valdemora S.A.S., una empresa ficticia de lácteos que usa dos productos de terceros. Todo es lectura de tablas ficticias en la consola de la página; no se escanea nada.

En la gestión de componentes se cruzan cuatro documentos. El SBOM lista qué componentes lleva un producto. Un aviso (por ejemplo, un CVE) describe un fallo en un componente concreto. El informe del escáner junta los dos y marca las coincidencias. El VEX añade lo que faltaba: la opinión de quien conoce el producto sobre si ese fallo lo afecta y en qué estado está su tratamiento.

La tabla documentos los resume con un ejemplo de cada uno. Fíjate en que ninguno de los tres primeros responde por sí solo a la pregunta que más le importa a quien recibe el informe.

Responde para continuar

¿Qué pregunta responde un VEX que no responden ni el SBOM ni el aviso?

Ver pista de ayuda

Mira la columna que_responde de la tabla documentos.

La tabla hallazgos trae los doce hallazgos del escaneo sobre dos productos de terceros. La última columna, vex_del_proveedor, dice si el proveedor del producto ya publicó una declaración para ese CVE. Un hallazgo con declaración publicada no es un hallazgo resuelto: es un hallazgo sobre el que ya hay una opinión del proveedor que hay que leer, y esa opinión puede decir que sí afecta.

Cuenta cuántos de los doce tienen declaración publicada.

Responde para continuar

¿Cuántos hallazgos de la tabla tienen declaración VEX del proveedor? Escribe solo el número.

Ver pista de ayuda

Filtra la columna vex_del_proveedor por el valor sí y cuenta las filas.

Entre los hallazgos con declaración publicada hay uno cuyo CVSS es el más alto. El CVSS mide la gravedad teórica del fallo; no mide si el producto concreto es alcanzable. Por eso un CVSS alto con una declaración del proveedor es el primer sitio donde leer, y no un motivo para dejar la alerta tal cual ni para archivarla sin leer.

Responde para continuar

¿Qué CVE tiene el CVSS más alto entre los hallazgos que ya cuentan con declaración VEX? Escribe el identificador.

Ver pista de ayuda

Filtra por vex_del_proveedor igual a sí y compara la columna cvss.

Un componente puede estar en el producto y su fallo no ser alcanzable: el código vulnerable no se compila, nunca se ejecuta o los datos que llegan a él no los controla nadie de fuera. El escáner solo ve la lista de componentes y sus versiones; no ve eso. Quien sí lo ve es el equipo que construyó el producto, y VEX es el vehículo para decírselo a los clientes de forma que una máquina pueda leerlo.

Responde para continuar

Un escáner marca un componente vulnerable que el producto sí incluye. ¿Por qué esa alerta puede ser ruido?

Ver pista de ayuda

Piensa en lo que el escáner puede ver y en lo que solo sabe el equipo que hizo el producto.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad