🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónRevisar un script ajeno antes de que llegue a producción
5 tareas · 38 min · Principiante
Un proveedor, un compañero o una descarga entregan un script y piden que se programe con permisos altos. Revisarlo es una lectura, no una ejecución: se lee con una lista fija de preguntas y se decide si pasa, si vuelve con cambios o si no entra. En esta sala revisas un script de rotación de informes que entregó un proveedor de soporte a Laminados Zaragocilla, con su ticket y la lista de revisión de Seguridad de TI. El script no se ejecuta en ningún momento; todo es lectura de archivos ficticios.
Objetivo de la sala
Un proveedor, un compañero o una descarga entregan un script y piden que se programe con permisos altos. Revisarlo es una lectura, no una ejecución: se lee con una lista fija de preguntas y se decide si pasa, si vuelve con cambios o si no entra. En esta sala revisas un script de rotación de informes que entregó un proveedor de soporte a Laminados Zaragocilla, con su ticket y la lista de revisión de Seguridad de TI. El script no se ejecuta en ningún momento; todo es lectura de archivos ficticios.La primera pregunta de una revisión es qué código corre realmente. Un script que descarga otro y lo ejecuta en el mismo paso no es el que se revisó: es el que el servidor remoto sirva ese día. Eso rompe el control más básico, que es poder decir «esto es lo que se aprobó».
Abre rota-informes.sh y busca la línea que descarga algo de internet.
Responde para continuar
Escribe el nombre del host del que el script descarga código para ejecutarlo.
Ver pista de ayuda
Es el nombre que aparece después de `https://` en la línea 8.
La construcción curl ... | sudo bash descarga un texto y se lo entrega a un intérprete con privilegios de administrador sin que nadie lo lea. No hace falta suponer mala fe del proveedor: basta con que su servidor se comprometa, o que el archivo cambie por un error, para que el efecto llegue a todos los servidores donde el script esté programado.
Responde para continuar
¿Por qué es un problema la línea 8 del script?
Ver pista de ayuda
Pregúntate qué versión del limpiador es la que se aprobó.
En Bash, una variable sin comillas se expande y se divide por espacios; y si está vacía, desaparece. Así, rm -rf $DIR/* con DIR vacío se convierte en rm -rf /*. Citar la variable con comillas y comprobar que no está vacía antes de usarla son los dos arreglos habituales. Tampoco ayuda que un cd falle sin que el script se detenga.
Mira las líneas 10 y 11 de rota-informes.sh. Al script le llega un argumento y lo guarda en una variable en la línea 5.
Responde para continuar
Escribe el nombre de la variable que se usa sin comillas en el borrado y que, vacía, apuntaría a la raíz.
Ver pista de ayuda
Es la variable que recibe el primer argumento del script.
Una lista de revisión tiene valor cuando cada punto tiene un resultado. Un punto «sin revisar» no es un punto aprobado: es un hueco, y el veredicto no puede apoyarse en él. Conviene mirar cuál es antes de decidir, porque a veces es justo el que daría más información, como saber si el script deja huellas de lo que hace.
Responde para continuar
Escribe el identificador del punto de la lista de revisión que está «Sin revisar».
Ver pista de ayuda
Abre `lista-de-revision.txt`; la columna de resultado tiene tres valores distintos.
Con lo leído, el analista decide entre aprobar, devolver con cambios o rechazar. Un buen veredicto dice qué se pide cambiar, en términos que el proveedor pueda cumplir, y qué no se hace mientras tanto. No acusa a nadie: describe lo que el archivo hace y lo que el procedimiento de la empresa exige.
Responde para continuar
¿Cuál es el veredicto que sostiene la evidencia?
Ver pista de ayuda
Cuenta los puntos de la lista que no cumple, y qué pedirías para cada uno.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.