🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLeer una SBOM (SPDX y CycloneDX) y sus campos
5 tareas · 42 min · Principiante
Una SBOM es la lista de ingredientes de un software. Quien gestiona riesgo no la escribe ni la genera: la recibe, la lee y decide si es suficiente para aceptar lo que entrega el proveedor. La fábrica de software de la Cooperativa Lomas Verdes entregó el SBOM del portal de afiliados en formato CycloneDX. Con los datos mínimos que fijó la NTIA y sus tablas, aprendes a encontrar lo que falta, a seguir una dependencia hasta su origen y a decir qué se puede y qué no se puede concluir de ese documento. Es lectura: no se instala ni se ejecuta nada.
Objetivo de la sala
Una SBOM es la lista de ingredientes de un software. Quien gestiona riesgo no la escribe ni la genera: la recibe, la lee y decide si es suficiente para aceptar lo que entrega el proveedor. La fábrica de software de la Cooperativa Lomas Verdes entregó el SBOM del portal de afiliados en formato CycloneDX. Con los datos mínimos que fijó la NTIA y sus tablas, aprendes a encontrar lo que falta, a seguir una dependencia hasta su origen y a decir qué se puede y qué no se puede concluir de ese documento. Es lectura: no se instala ni se ejecuta nada.Una SBOM (lista de materiales de software) es un inventario de los componentes de un software: cuáles son, de qué versión, de quién y cómo se relacionan unos con otros. Está pensada para que una máquina la lea. El informe de la NTIA de julio de 2021 la define como un registro formal con los detalles y las relaciones de la cadena de suministro de los componentes con que se construyó el software, y fija los datos mínimos que debe traer.
Lo que no es: no dice qué componentes tienen fallos, no certifica que el software sea seguro y no sustituye la evaluación del proveedor. Es el inventario contra el que luego se cruzan los avisos y las licencias.
Responde para continuar
¿Qué puedes concluir de recibir una SBOM completa de un proveedor?
Ver pista de ayuda
Una lista de ingredientes no dice si alguno está malo.
La NTIA fijó siete datos de referencia por componente: nombre del proveedor, nombre del componente, versión, otros identificadores únicos, relación de dependencia, autor de los datos del SBOM y marca de tiempo. Los dos últimos pertenecen al documento más que a cada componente: dicen quién generó la lista y cuándo. Por eso aparecen en la cabecera y no se repiten fila por fila. Sin ellos no se sabe de quién es la lista ni si está vigente.
El informe nombra tres formatos de apoyo a la automatización: SPDX, CycloneDX y las etiquetas SWID. Los dos primeros son los que suele encontrar un analista. En CycloneDX los datos viajan en una cabecera de metadatos y una lista de componentes; en SPDX, en un bloque de información de creación y una lista de paquetes. Aquí, la tabla cabecera hace de metadatos.
Responde para continuar
Escribe el campo de la tabla `cabecera` que viene vacío y corresponde a uno de los siete datos mínimos.
Ver pista de ayuda
Una celda con «—» significa campo vacío.
Cuando el proveedor de un componente no aparece, nadie sabe a quién avisar si hay un fallo ni quién lo mantiene. En el SBOM de Lomas Verdes hay componentes con el dato vacío; algunos son hojas del árbol de dependencias, que nadie pidió directamente y por eso nadie vigila.
Responde para continuar
¿Cuántos componentes de la tabla `componentes` no traen proveedor?
Ver pista de ayuda
Cuenta las celdas con «—» en la columna `proveedor`.
La columna dependencia_de dice de qué componente cuelga cada uno. Un componente profundo suele ser el que el equipo no eligió: llegó con otro. Para decidir con quién hablar hay que subir el árbol hasta el componente directo, el que cuelga de la raíz y que el proveedor sí eligió, porque ese es el que responde por lo que arrastra.
Empieza en el componente analizador-xml-hoja, sube por dependencia_de y detente en el que cuelga directamente del portal, el de la referencia C-01.
Responde para continuar
Escribe el nombre del componente directo del portal del que cuelga `analizador-xml-hoja`.
Ver pista de ayuda
Son dos saltos: el analizador cuelga de una referencia, y esa referencia cuelga de otra.
El nombre de un componente sin su versión casi no sirve. Los avisos de seguridad y los datos de licencia se refieren a versiones concretas: «el componente X hasta la versión 2» o «desde la versión 3». Sin versión, el aviso no se puede cruzar y el analista queda sin saber si el componente listado está afectado.
Responde para continuar
Un componente del SBOM llega sin versión. ¿Qué haces con el documento?
Ver pista de ayuda
Piensa en qué falla cuando llega un aviso que dice «hasta la versión 2».
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.