Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Atestaciones y SBOM firmados

5 tareas · 40 min · Principiante

Además de firmar un artefacto se pueden firmar afirmaciones sobre él: quién lo construyó, desde qué commit, qué componentes lleva. Esas afirmaciones firmadas son las atestaciones. En esta sala lees las dos que acompañan a la imagen de catálogo de Guanábana Mercados, una empresa ficticia, y compruebas lo que de verdad hay que mirar antes de fiarse de ellas: de qué artefacto hablan. Todo es lectura de declaraciones simplificadas; no se genera ni se verifica nada.

0 de 5 · 0%

Objetivo de la sala

Además de firmar un artefacto se pueden firmar afirmaciones sobre él: quién lo construyó, desde qué commit, qué componentes lleva. Esas afirmaciones firmadas son las atestaciones. En esta sala lees las dos que acompañan a la imagen de catálogo de Guanábana Mercados, una empresa ficticia, y compruebas lo que de verdad hay que mirar antes de fiarse de ellas: de qué artefacto hablan. Todo es lectura de declaraciones simplificadas; no se genera ni se verifica nada.

Una atestación es una declaración firmada con dos partes: el sujeto (el artefacto al que se refiere, identificado por su digest) y el predicado (lo que se afirma, de un tipo concreto: procedencia de construcción, SBOM, resultado de un análisis). La firma es la misma firma con identidad de las salas anteriores, y la declaración también queda en el registro de transparencia.

La diferencia con firmar el artefacto: firmar el artefacto dice «esto lo produjo esta identidad»; la atestación dice «esta identidad afirma esto sobre aquel artefacto».

Responde para continuar

¿Qué distingue a una atestación de la firma de un artefacto?

Ver pista de ayuda

Piensa en las dos partes de la declaración, el sujeto y el predicado.

Un SBOM firmado solo sirve si su sujeto es el digest que se está desplegando. Si el sujeto es otro, el SBOM describe otra construcción: puede traer componentes que ya no están, o no traer los que se añadieron después. La firma y el certificado estarán perfectos, porque lo que se firmó fue esa declaración, no la verdad sobre esta imagen.

Abre la declaración del SBOM y compara su sujeto con el digest de la imagen de catálogo.

Responde para continuar

Escribe el digest abreviado (los doce caracteres tras sha256:) que figura como sujeto del SBOM adjunto.

Ver pista de ayuda

Con `cat atestaciones/sbom-declaracion.txt`, mira la línea del sujeto.

La atestación de procedencia (el tipo de predicado SLSA) cuenta cómo se construyó la imagen: qué constructor, desde qué repositorio, rama y commit. Es lo que permite responder, meses después, «¿esta imagen sale del código que revisamos?». Como todo lo firmado, es tan fiable como la identidad que la firmó: un constructor del que la política se fía y una referencia esperada.

Abre la procedencia y localiza el commit del que se construyó.

Responde para continuar

Escribe el commit abreviado que declara la procedencia de la imagen de catálogo.

Ver pista de ayuda

Con `cat atestaciones/procedencia.txt`, es la línea «commit».

El SBOM lista los componentes con su versión. Sirve para responder, cuando aparece un aviso nuevo sobre una biblioteca, «¿la llevamos?». Pero un SBOM firmado no es un certificado de que los componentes sean seguros: es un inventario con origen comprobado. Lo que se hace con él (cruzarlo con avisos, vigilarlo) es otra etapa.

Cuenta los componentes que lista el SBOM adjunto.

Responde para continuar

¿Cuántos componentes lista el SBOM adjunto? Escribe solo el número.

Ver pista de ayuda

Cada componente va numerado en la declaración.

Las notas del equipo explican la causa: la imagen se reconstruyó y el flujo adjuntó el SBOM que ya existía. Las dos atestaciones están firmadas por el flujo oficial y verificadas, pero una habla de otro digest. No hay nada que arreglar en la verificación de firma; hay que arreglar el flujo.

Responde para continuar

El SBOM adjunto tiene firma válida pero su sujeto no es el digest de la imagen. ¿Qué se hace antes de promoverla?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad