Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Dependencias y repositorios

5 tareas · 40 min · Principiante

El software propio también tiene cadena de suministro: casi todo programa que una organización escribe se apoya en paquetes de terceros, y esos paquetes traen los suyos. Los cambios en esas dependencias y en la configuración desde la que se descargan son una fuente de señales que muy pocos equipos vigilan. En Calzado Zurrón lees cuatro cambios del repositorio de su portal de pedidos y la diferencia entre los archivos de versiones fijadas, para ver qué cambió, quién lo hizo y quién lo revisó.

0 de 5 · 0%

Objetivo de la sala

El software propio también tiene cadena de suministro: casi todo programa que una organización escribe se apoya en paquetes de terceros, y esos paquetes traen los suyos. Los cambios en esas dependencias y en la configuración desde la que se descargan son una fuente de señales que muy pocos equipos vigilan. En Calzado Zurrón lees cuatro cambios del repositorio de su portal de pedidos y la diferencia entre los archivos de versiones fijadas, para ver qué cambió, quién lo hizo y quién lo revisó.

Un proyecto declara las dependencias que quiere y un archivo de versiones fijadas (lockfile) registra las que realmente se instalaron, incluidas las transitivas, que son las que traen las dependencias de las dependencias. Un cambio pequeño en lo que se declara puede mover decenas de líneas en lo fijado. Por eso la diferencia del archivo fijado, y no solo el manifiesto, es lo que se lee en una revisión.

Responde para continuar

¿Por qué se mira la diferencia del archivo de versiones fijadas en una revisión de cambios?

En dependencias hay dos columnas de registro, el de antes y el de después. Una organización suele tener un registro interno para sus propios paquetes y usa el público para los de terceros. Si un paquete que siempre salió del registro interno pasa a salir del público, y con una versión que no sigue la numeración anterior, la lectura es la de una posible confusión de origen: cualquiera puede publicar un paquete con ese nombre en el registro abierto.

Responde para continuar

Escribe el paquete que pasó del registro interno al público.

Ver pista de ayuda

Filtra `dependencias` por `registro_antes` igual a interno y `registro_despues` igual a público.

Una dependencia directa nueva se ve en el manifiesto. Las transitivas solo se ven en el archivo fijado. Cuenta cuántas dependencias transitivas son nuevas en este cambio: las que antes no existían y ahora aparecen, con un guion en la versión anterior.

Responde para continuar

Escribe cuántas dependencias transitivas nuevas trajo el cambio.

Ver pista de ayuda

Cuenta las filas de tipo transitiva con guion en `version_antes`.

En cambios_repo están los cuatro cambios con su autor y el nombre de quien los revisó; un guion significa que nadie lo hizo. Quien cambió la configuración del registro de paquetes no hizo nada ilegal por sí mismo: puede haber tenido una razón. Lo que sí se ve es que ese cambio y el siguiente no pasaron por revisión.

Responde para continuar

Escribe la cuenta de quien cambió la configuración del registro.

Ver pista de ayuda

Mira `autor` en la fila cuyo `archivo` es la configuración del registro.

El hallazgo no es una intrusión: es un cambio de configuración sin revisión que movió el origen de un paquete interno. Lo que se pide es que ese tipo de archivo no pueda cambiar sin una segunda persona y que se avise cuando cambie. Prohibir las dependencias de terceros no es realista, y el cambio ya hecho se revisa a mano antes de decidir.

Responde para continuar

¿Qué medida responde mejor al hallazgo?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad