🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDependencias y repositorios
5 tareas · 40 min · Principiante
El software propio también tiene cadena de suministro: casi todo programa que una organización escribe se apoya en paquetes de terceros, y esos paquetes traen los suyos. Los cambios en esas dependencias y en la configuración desde la que se descargan son una fuente de señales que muy pocos equipos vigilan. En Calzado Zurrón lees cuatro cambios del repositorio de su portal de pedidos y la diferencia entre los archivos de versiones fijadas, para ver qué cambió, quién lo hizo y quién lo revisó.
Objetivo de la sala
El software propio también tiene cadena de suministro: casi todo programa que una organización escribe se apoya en paquetes de terceros, y esos paquetes traen los suyos. Los cambios en esas dependencias y en la configuración desde la que se descargan son una fuente de señales que muy pocos equipos vigilan. En Calzado Zurrón lees cuatro cambios del repositorio de su portal de pedidos y la diferencia entre los archivos de versiones fijadas, para ver qué cambió, quién lo hizo y quién lo revisó.Un proyecto declara las dependencias que quiere y un archivo de versiones fijadas (lockfile) registra las que realmente se instalaron, incluidas las transitivas, que son las que traen las dependencias de las dependencias. Un cambio pequeño en lo que se declara puede mover decenas de líneas en lo fijado. Por eso la diferencia del archivo fijado, y no solo el manifiesto, es lo que se lee en una revisión.
Responde para continuar
¿Por qué se mira la diferencia del archivo de versiones fijadas en una revisión de cambios?
En dependencias hay dos columnas de registro, el de antes y el de después. Una organización suele tener un registro interno para sus propios paquetes y usa el público para los de terceros. Si un paquete que siempre salió del registro interno pasa a salir del público, y con una versión que no sigue la numeración anterior, la lectura es la de una posible confusión de origen: cualquiera puede publicar un paquete con ese nombre en el registro abierto.
Responde para continuar
Escribe el paquete que pasó del registro interno al público.
Ver pista de ayuda
Filtra `dependencias` por `registro_antes` igual a interno y `registro_despues` igual a público.
Una dependencia directa nueva se ve en el manifiesto. Las transitivas solo se ven en el archivo fijado. Cuenta cuántas dependencias transitivas son nuevas en este cambio: las que antes no existían y ahora aparecen, con un guion en la versión anterior.
Responde para continuar
Escribe cuántas dependencias transitivas nuevas trajo el cambio.
Ver pista de ayuda
Cuenta las filas de tipo transitiva con guion en `version_antes`.
En cambios_repo están los cuatro cambios con su autor y el nombre de quien los revisó; un guion significa que nadie lo hizo. Quien cambió la configuración del registro de paquetes no hizo nada ilegal por sí mismo: puede haber tenido una razón. Lo que sí se ve es que ese cambio y el siguiente no pasaron por revisión.
Responde para continuar
Escribe la cuenta de quien cambió la configuración del registro.
Ver pista de ayuda
Mira `autor` en la fila cuyo `archivo` es la configuración del registro.
El hallazgo no es una intrusión: es un cambio de configuración sin revisión que movió el origen de un paquete interno. Lo que se pide es que ese tipo de archivo no pueda cambiar sin una segunda persona y que se avise cuando cambie. Prohibir las dependencias de terceros no es realista, y el cambio ya hecho se revisa a mano antes de decidir.
Responde para continuar
¿Qué medida responde mejor al hallazgo?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.