🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónAlcance real de un aviso
4 tareas · 40 min · Principiante
Que una librería tenga un aviso no quiere decir que el aviso llegue a tu servicio. El módulo 4 presentó la idea de alcance; aquí se mide con evidencia. Con api-despachos de Algarrobo Logística separas los paquetes que viajan en la imagen de los que solo viven en el entorno de pruebas, lees un informe de alcance que traza el camino desde el código del equipo hasta la función afectada, y aprendes qué puede y qué no puede asegurar ese tipo de análisis.
Objetivo de la sala
Que una librería tenga un aviso no quiere decir que el aviso llegue a tu servicio. El módulo 4 presentó la idea de alcance; aquí se mide con evidencia. Con api-despachos de Algarrobo Logística separas los paquetes que viajan en la imagen de los que solo viven en el entorno de pruebas, lees un informe de alcance que traza el camino desde el código del equipo hasta la función afectada, y aprendes qué puede y qué no puede asegurar ese tipo de análisis.El archivo de bloqueo suele separar grupos: los paquetes de producción, los de pruebas, los de desarrollo. Los de pruebas existen para que el equipo compruebe su código y no deberían acabar en la imagen que se despliega. La pregunta correcta para un aviso no es «¿aparece en el archivo de bloqueo?» sino «¿se instala en lo que se despliega?». Lo dice la instrucción de construcción de la imagen: si instala solo el grupo de producción, un paquete de pruebas se queda fuera.
Esta comprobación es barata y descarta con evidencia una parte de la cola sin discutir.
Responde para continuar
El archivo de bloqueo separa grupos de producción y de pruebas. ¿Qué cuenta para decidir si un aviso llega a producción?
Ver pista de ayuda
Dos cosas distintas: aparecer en un archivo y viajar en la imagen.
Con la lista de avisos aplicables a las versiones resueltas y el archivo de construcción de la imagen se separa lo que llega de lo que no. Un aviso crítico sobre un paquete del grupo de pruebas que la imagen no instala no entra en la cola de producción: se anota como «fuera de la imagen» y se corrige por higiene, sin prisa. No desaparece del todo, porque ese paquete corre en el entorno de integración continua y ahí también conviene mantenerlo al día.
Es la excepción mejor documentada: la evidencia está en dos archivos que cualquiera puede leer.
Responde para continuar
La lista de avisos aplicables trae uno de gravedad crítica. Escribe su identificador si el paquete no se instala en la imagen final.
Ver pista de ayuda
Con la terminal, `cat Dockerfile` y `cat reportes/avisos-aplicables.txt`. Mira qué grupo instala la imagen y qué grupo tiene el aviso crítico.
Un análisis de alcance construye el mapa de llamadas del código y comprueba si hay un camino desde la entrada del servicio hasta la función afectada. Si lo hay, el riesgo es real e inmediato. Si no lo encuentra, el aviso baja en la cola, pero no se descarta: estos análisis no siguen cargas dinámicas ni reflexión, y un cambio de código mañana puede crear el camino. La forma honesta de registrarlo es «no alcanzable según el análisis», con el informe como evidencia, su fecha y el límite de la herramienta, y revisión cuando cambie el código.
Un «no» de una herramienta es un dato con caducidad, no una absolución.
Responde para continuar
El informe dice «alcanzable: NO» para AVISO-5202, con la salvedad de que no sigue cargas dinámicas. ¿Cómo lo registras?
Ver pista de ayuda
Un «no» tiene un límite que la propia herramienta declara. ¿Cómo se refleja eso por escrito?
El informe de alcance trae, para cada aviso, el nombre de la función vulnerable y, si existe, el camino: el archivo y la línea del código del equipo donde empieza, y cada eslabón hasta la función. Ese camino es la mejor evidencia que puedes poner en una tarea de corrección: le dice a quien la recibe dónde mirar y por qué es urgente. Sin camino no hay urgencia por alcance, aunque haya aviso.
Aísla en el informe el aviso con camino desde el código del equipo.
Responde para continuar
Escribe el nombre de la función vulnerable cuyo camino parte del código del equipo.
Ver pista de ayuda
Con la terminal, `cat reportes/alcance.txt`. Busca el aviso marcado como alcanzable SI y lee la función vulnerable.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.