🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónVEX en CycloneDX, OpenVEX y CSAF
4 tareas · 40 min · Principiante
El concepto de VEX es uno solo, pero llega al analista en tres formatos: dentro de un SBOM de CycloneDX, como documento propio de OpenVEX o como un aviso CSAF con perfil VEX. Cada uno nombra los estados y las justificaciones a su manera. Para consumirlos hay que saber leer la equivalencia y qué exige cada formato para dar una declaración por válida. Trabajas con seis declaraciones sueltas recibidas por Quesos Valdemora S.A.S., empresa ficticia de lácteos. Todo es lectura de tablas ficticias en la consola de la página.
Objetivo de la sala
El concepto de VEX es uno solo, pero llega al analista en tres formatos: dentro de un SBOM de CycloneDX, como documento propio de OpenVEX o como un aviso CSAF con perfil VEX. Cada uno nombra los estados y las justificaciones a su manera. Para consumirlos hay que saber leer la equivalencia y qué exige cada formato para dar una declaración por válida. Trabajas con seis declaraciones sueltas recibidas por Quesos Valdemora S.A.S., empresa ficticia de lácteos. Todo es lectura de tablas ficticias en la consola de la página.OpenVEX es una especificación pequeña, en JSON, hecha solo para VEX; su versión 0.2.0 usa los cuatro estados con los nombres ya vistos. CycloneDX es un formato de SBOM que puede llevar vulnerabilidades y, dentro de cada una, un bloque analysis con estado, justificación y respuesta; sus estados tienen otros nombres. CSAF es un estándar de avisos de seguridad (OASIS) con un perfil llamado VEX; allí el estado vive en product_status y se nombra con prefijos como known_.
La tabla equivalencias pone los tres lado a lado.
Responde para continuar
¿Cómo se llama en CycloneDX el estado que en OpenVEX es under_investigation? Escribe el nombre.
Ver pista de ayuda
Busca la fila en análisis en la tabla equivalencias y lee la columna cyclonedx.
La regla de la sala anterior se aplica al formato: en OpenVEX, un not_affected necesita al menos una justificación o una declaración de impacto. Un affected debería llevar una declaración de acción. Lo demás, como el autor, la fecha o la versión del documento, viaja en la cabecera.
Mira las seis declaraciones recibidas, ya reducidas a su estado y a lo que traen. Una de las de OpenVEX no cumple la regla del no afectado.
Responde para continuar
¿Qué declaración OpenVEX es un no afectado sin motivo alguno? Escribe su identificador.
Ver pista de ayuda
Filtra la tabla documentos_recibidos por formato igual a OpenVEX y mira la última columna.
En CSAF, un documento que declara pertenecer al perfil VEX debe cumplir condiciones propias. Para cada producto en known_not_affected tiene que existir una declaración de impacto: una etiqueta legible por máquina en flags o un texto en threats con categoría impact. Para cada producto en known_affected tiene que existir información específica, la acción, en remediations. La etiqueta de flags usa las mismas cinco justificaciones que ya conoces.
Una de las declaraciones CSAF de la tabla incumple el perfil.
Responde para continuar
¿Qué declaración CSAF no cumple lo que el perfil VEX pide para su estado? Escribe su identificador.
Ver pista de ayuda
Filtra por formato igual a CSAF y comprueba qué debería traer cada estado.
La equivalencia entre formatos es buena para leer, pero no perfecta. CycloneDX tiene el estado false_positive, para cuando la vulnerabilidad no es propia del componente y se asoció por error, y resolved_with_pedigree, para una corrección con historial verificable de cambios. Ninguno de los dos tiene pareja exacta en OpenVEX ni en CSAF. Un lector que convierta formatos automáticamente debe decidir qué hace con esos estados, y la decisión no es obvia.
Responde para continuar
Un convertidor automático encuentra un estado false_positive de CycloneDX. ¿Qué es lo más prudente?
Ver pista de ayuda
La tabla equivalencias no trae ninguna fila para false_positive; la nota de la consulta lo explica.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.