🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSalida de un escáner de imagen
5 tareas · 40 min · Principiante
Trivy y Grype son dos escáneres de código abierto que leen una imagen, listan sus paquetes y los cruzan con bases de datos de vulnerabilidades. Su salida es una tabla larga, y el oficio está en leerla con tres preguntas, qué estado tiene cada fallo, en qué capa vive y si existe una versión corregida. Trabajas con la salida de ejemplo del escaneo de api-pedidos:3.2 de Almendral Alimentos. Las columnas son del ejercicio, no el formato exacto de ninguna herramienta. Todo es lectura de tablas ficticias en la consola de la página; no se escanea nada.
Objetivo de la sala
Trivy y Grype son dos escáneres de código abierto que leen una imagen, listan sus paquetes y los cruzan con bases de datos de vulnerabilidades. Su salida es una tabla larga, y el oficio está en leerla con tres preguntas, qué estado tiene cada fallo, en qué capa vive y si existe una versión corregida. Trabajas con la salida de ejemplo del escaneo de api-pedidos:3.2 de Almendral Alimentos. Las columnas son del ejercicio, no el formato exacto de ninguna herramienta. Todo es lectura de tablas ficticias en la consola de la página; no se escanea nada.Además de la severidad, un escáner como Trivy marca el estado de cada vulnerabilidad según lo que dice la fuente de datos: fixed (hay una versión corregida), affected (el paquete está afectado y aún no hay parche), will_not_fix (el proveedor no piensa corregirla), fix_deferred (se corregirá más adelante) y end_of_life (el componente ya no recibe soporte).
La tabla hallazgos trae nueve hallazgos de api-pedidos:3.2. La columna corregida_en queda vacía (—) cuando no hay versión que corrija.
Responde para continuar
Un hallazgo de la tabla tiene estado affected. ¿Qué significa?
Ver pista de ayuda
Mira la columna corregida_en de las filas con estado affected.
Cada hallazgo apunta a una capa. Los de las capas base los corrige quien mantiene la base; los de la capa de la aplicación, el equipo del servicio. Filtra hallazgos por capa y lee con calma la severidad.
Responde para continuar
¿Qué vulnerabilidad de severidad CRITICAL está en la capa L3, la de la aplicación? Escribe su identificador.
Ver pista de ayuda
Filtra la tabla hallazgos por la capa L3 y busca la severidad CRITICAL.
Trivy ofrece la opción --ignore-unfixed, que oculta los hallazgos que no tienen corrección disponible (estados affected, will_not_fix, fix_deferred y end_of_life) y deja solo los de estado fixed. Sirve para sacar la lista de lo que se puede arreglar hoy; no los hace desaparecer: siguen existiendo y hay que vigilarlos.
Responde para continuar
¿Cuántos hallazgos de la tabla quedan visibles si se ocultan los que no tienen corrección disponible? Escribe solo el número.
Ver pista de ayuda
Cuenta las filas de hallazgos con estado fixed.
Grype, como Trivy, tiene licencia Apache-2.0 y cada uno usa su propio conjunto de fuentes de datos para decidir si un paquete está afectado. Por eso dos escáneres sobre la misma imagen no siempre dan la misma lista. Una diferencia no es un error por sí sola: es una pregunta que se resuelve mirando la fuente de cada uno.
La tabla dos_escaneres compara la misma imagen pasada por un escáner A y por un escáner B el mismo día.
Responde para continuar
¿Qué vulnerabilidad aparece solo en el escáner B y no en el A? Escribe su identificador.
Ver pista de ayuda
Busca la fila con escaner_a igual a no y escaner_b igual a si.
Una vulnerabilidad que ve un solo escáner no se descarta ni se da por cierta sin más. El analista contrasta la fuente que cada herramienta usa, el aviso del proveedor de la distribución y la versión instalada, y deja anotada la decisión.
Responde para continuar
Un escáner reporta un fallo que el otro no. ¿Cuál es el siguiente paso?
Ver pista de ayuda
La diferencia viene de las fuentes de datos, no de un fallo de una herramienta.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.