🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónSPDX y CycloneDX, dos formatos leídos campo a campo
4 tareas · 38 min · Principiante
Hay dos formatos de SBOM que verás en casi todos los proveedores: SPDX y CycloneDX. Los dos pueden describir el mismo producto, pero con otro esquema, otros nombres de campo y otra forma de expresar quién incluye a quién. Abres en la consola dos documentos de planificador-hornos 6.2.0 (Ladrillera Bejuco), generados por dos herramientas distintas. Solo se leen y se comparan; no se ejecuta nada.
Objetivo de la sala
Hay dos formatos de SBOM que verás en casi todos los proveedores: SPDX y CycloneDX. Los dos pueden describir el mismo producto, pero con otro esquema, otros nombres de campo y otra forma de expresar quién incluye a quién. Abres en la consola dos documentos de planificador-hornos 6.2.0 (Ladrillera Bejuco), generados por dos herramientas distintas. Solo se leen y se comparan; no se ejecuta nada.SPDX nació en la Linux Foundation para describir paquetes y licencias, y su versión 2.2.1 es la norma internacional ISO/IEC 5962:2021. CycloneDX nació en OWASP con un enfoque de seguridad de la cadena de suministro y es un estándar de Ecma International (ECMA-424). Ninguno de los dos es «el bueno»: un analista recibe lo que su proveedor genera y tiene que saber leer ambos.
Ambos se suelen entregar como JSON. En el escritorio tienes los dos archivos en la carpeta sbom.
Responde para continuar
Recibes un SBOM de un proveedor. ¿Qué actitud es la correcta ante el formato?
Ver pista de ayuda
Un analista lee lo que le llega; el formato lo elige quien genera el documento.
En SPDX cada paquete tiene un SPDXID que sirve para referirse a él desde las relaciones. En el JSON está dentro de la lista packages. En CycloneDX el equivalente es el bom-ref de cada elemento de components.
Abre planificador.spdx.json y busca el paquete piloto-sql.
Responde para continuar
¿Cuál es el SPDXID del paquete piloto-sql en el documento SPDX?
Ver pista de ayuda
Es el valor del campo SPDXID de la entrada cuyo name es piloto-sql.
Dos documentos del mismo producto pueden no coincidir. A veces una herramienta lee el archivo de bloqueo y otra analiza la imagen final, y lo que ven no es igual. Compara las listas de packages (SPDX) y components (CycloneDX) de las dos fuentes.
Responde para continuar
¿Qué componente aparece en el CycloneDX y falta en el SPDX? Escribe su nombre.
Ver pista de ayuda
El CycloneDX trae un componente más; compara los nombres uno a uno.
Que falte un componente en uno de los dos documentos no demuestra que no esté en el producto. Lo que demuestra es que al menos un documento es incompleto, o que cada uno tiene otro alcance. Mientras no se aclare, el componente se trata como presente.
También conviene saber dónde mira cada formato las relaciones: SPDX las lista en relationships con el tipo DEPENDS_ON, y CycloneDX en dependencies con ref y dependsOn.
Responde para continuar
El componente de la tarea anterior falta en el SPDX pero está en el CycloneDX. ¿Cuál es la conclusión prudente?
Ver pista de ayuda
Lo que falta en un inventario no prueba que no esté en el producto.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.