Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Salida de un escáner de imagen

5 tareas · 40 min · Principiante

Trivy y Grype son dos escáneres de código abierto que leen una imagen, listan sus paquetes y los cruzan con bases de datos de vulnerabilidades. Su salida es una tabla larga, y el oficio está en leerla con tres preguntas, qué estado tiene cada fallo, en qué capa vive y si existe una versión corregida. Trabajas con la salida de ejemplo del escaneo de api-pedidos:3.2 de Almendral Alimentos. Las columnas son del ejercicio, no el formato exacto de ninguna herramienta. Todo es lectura de tablas ficticias en la consola de la página; no se escanea nada.

0 de 5 · 0%

Objetivo de la sala

Trivy y Grype son dos escáneres de código abierto que leen una imagen, listan sus paquetes y los cruzan con bases de datos de vulnerabilidades. Su salida es una tabla larga, y el oficio está en leerla con tres preguntas, qué estado tiene cada fallo, en qué capa vive y si existe una versión corregida. Trabajas con la salida de ejemplo del escaneo de api-pedidos:3.2 de Almendral Alimentos. Las columnas son del ejercicio, no el formato exacto de ninguna herramienta. Todo es lectura de tablas ficticias en la consola de la página; no se escanea nada.

Además de la severidad, un escáner como Trivy marca el estado de cada vulnerabilidad según lo que dice la fuente de datos: fixed (hay una versión corregida), affected (el paquete está afectado y aún no hay parche), will_not_fix (el proveedor no piensa corregirla), fix_deferred (se corregirá más adelante) y end_of_life (el componente ya no recibe soporte).

La tabla hallazgos trae nueve hallazgos de api-pedidos:3.2. La columna corregida_en queda vacía (—) cuando no hay versión que corrija.

Responde para continuar

Un hallazgo de la tabla tiene estado affected. ¿Qué significa?

Ver pista de ayuda

Mira la columna corregida_en de las filas con estado affected.

Cada hallazgo apunta a una capa. Los de las capas base los corrige quien mantiene la base; los de la capa de la aplicación, el equipo del servicio. Filtra hallazgos por capa y lee con calma la severidad.

Responde para continuar

¿Qué vulnerabilidad de severidad CRITICAL está en la capa L3, la de la aplicación? Escribe su identificador.

Ver pista de ayuda

Filtra la tabla hallazgos por la capa L3 y busca la severidad CRITICAL.

Trivy ofrece la opción --ignore-unfixed, que oculta los hallazgos que no tienen corrección disponible (estados affected, will_not_fix, fix_deferred y end_of_life) y deja solo los de estado fixed. Sirve para sacar la lista de lo que se puede arreglar hoy; no los hace desaparecer: siguen existiendo y hay que vigilarlos.

Responde para continuar

¿Cuántos hallazgos de la tabla quedan visibles si se ocultan los que no tienen corrección disponible? Escribe solo el número.

Ver pista de ayuda

Cuenta las filas de hallazgos con estado fixed.

Grype, como Trivy, tiene licencia Apache-2.0 y cada uno usa su propio conjunto de fuentes de datos para decidir si un paquete está afectado. Por eso dos escáneres sobre la misma imagen no siempre dan la misma lista. Una diferencia no es un error por sí sola: es una pregunta que se resuelve mirando la fuente de cada uno.

La tabla dos_escaneres compara la misma imagen pasada por un escáner A y por un escáner B el mismo día.

Responde para continuar

¿Qué vulnerabilidad aparece solo en el escáner B y no en el A? Escribe su identificador.

Ver pista de ayuda

Busca la fila con escaner_a igual a no y escaner_b igual a si.

Una vulnerabilidad que ve un solo escáner no se descarta ni se da por cierta sin más. El analista contrasta la fuente que cada herramienta usa, el aviso del proveedor de la distribución y la versión instalada, y deja anotada la decisión.

Responde para continuar

Un escáner reporta un fallo que el otro no. ¿Cuál es el siguiente paso?

Ver pista de ayuda

La diferencia viene de las fuentes de datos, no de un fallo de una herramienta.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad