🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónCommits firmados y verificación de identidad
5 tareas · 40 min · Principiante
En Git, el nombre y el correo del autor de un commit los escribe quien commitea: cualquiera puede poner el de otra persona. Firmar el commit con una clave permite comprobar que lo hizo quien tenía esa clave, pero solo si la clave está bien asociada a una persona y se retira cuando esa persona se va. Con el informe de verificación de la rama principal de un repositorio de Cobaltea Seguros, aprendes a leer los estados de firma y a distinguir una firma válida de una identidad correcta. Es lectura de un informe ficticio.
Objetivo de la sala
En Git, el nombre y el correo del autor de un commit los escribe quien commitea: cualquiera puede poner el de otra persona. Firmar el commit con una clave permite comprobar que lo hizo quien tenía esa clave, pero solo si la clave está bien asociada a una persona y se retira cuando esa persona se va. Con el informe de verificación de la rama principal de un repositorio de Cobaltea Seguros, aprendes a leer los estados de firma y a distinguir una firma válida de una identidad correcta. Es lectura de un informe ficticio.Git sabe firmar commits con claves GPG o SSH. Al revisar un historial, git log informa un estado de firma por commit: G es una firma buena, B una mala, U una buena con validez desconocida, X una buena caducada, Y una buena de una clave caducada, R una buena de una clave revocada, E que no se puede comprobar y N que no hay firma.
Una firma buena prueba que esa clave firmó ese contenido. No prueba que la clave pertenezca a quien figura como autor: eso depende del registro que la empresa lleva de quién es cada clave. Por eso se compara el titular de la clave con el autor, y se retiran las claves de quienes se van.
Responde para continuar
Un commit muestra el estado G. ¿Qué se puede afirmar solo con eso?
Ver pista de ayuda
Lee la última frase de la leyenda de estados del laboratorio.
Cuando una persona deja la empresa, su clave se marca como revocada en el registro. Un commit firmado con esa clave después de la revocación merece una pregunta: ¿quién tenía la clave? Ojo: la fecha de un commit también la escribe quien commitea, así que el estado R es el motivo para investigar, no una conclusión.
Abre el informe de la rama principal y la leyenda de estados.
Responde para continuar
Escribe el hash del commit cuya firma es buena pero hecha con una clave revocada.
Ver pista de ayuda
Busca el estado R en informe-main.txt y compara su fecha con la de la revocación en claves.txt.
El informe trae una columna con el titular de la clave, sacada del registro de la empresa. En una rama donde la firma importa, la autoría de cada commit debería coincidir con el titular de la clave que lo firmó. Si no coincide, o alguien firmó con la clave de otra persona, o el registro está mal.
Responde para continuar
Escribe el hash del commit con estado G cuya clave pertenece a una persona distinta del autor.
Ver pista de ayuda
Compara las columnas autor y titular_de_la_clave de las filas con estado G.
La política de firma de este repositorio está aprobada pero sin activar. Mientras no se active, la rama acepta commits sin firma y el historial lo muestra. Mide la distancia hasta poder exigirla.
Responde para continuar
¿Cuántos de los trece commits del informe no tienen firma (estado N)?
Ver pista de ayuda
Cuenta las filas con N en la columna estado de informe-main.txt.
Exigir commits firmados en la rama principal es una opción de protección que el servidor aplica. Pero con las claves sin titular claro, con una revocada aún en circulación y con commits suplantables por una clave ajena, activarla sin más produciría bloqueos y una falsa sensación de seguridad.
Responde para continuar
¿Qué orden de trabajo hace útil la exigencia de firma en la rama principal?
Ver pista de ayuda
Una firma exigida sin registro fiable protege menos de lo que parece.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.