Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Commits firmados y verificación de identidad

5 tareas · 40 min · Principiante

En Git, el nombre y el correo del autor de un commit los escribe quien commitea: cualquiera puede poner el de otra persona. Firmar el commit con una clave permite comprobar que lo hizo quien tenía esa clave, pero solo si la clave está bien asociada a una persona y se retira cuando esa persona se va. Con el informe de verificación de la rama principal de un repositorio de Cobaltea Seguros, aprendes a leer los estados de firma y a distinguir una firma válida de una identidad correcta. Es lectura de un informe ficticio.

0 de 5 · 0%

Objetivo de la sala

En Git, el nombre y el correo del autor de un commit los escribe quien commitea: cualquiera puede poner el de otra persona. Firmar el commit con una clave permite comprobar que lo hizo quien tenía esa clave, pero solo si la clave está bien asociada a una persona y se retira cuando esa persona se va. Con el informe de verificación de la rama principal de un repositorio de Cobaltea Seguros, aprendes a leer los estados de firma y a distinguir una firma válida de una identidad correcta. Es lectura de un informe ficticio.

Git sabe firmar commits con claves GPG o SSH. Al revisar un historial, git log informa un estado de firma por commit: G es una firma buena, B una mala, U una buena con validez desconocida, X una buena caducada, Y una buena de una clave caducada, R una buena de una clave revocada, E que no se puede comprobar y N que no hay firma.

Una firma buena prueba que esa clave firmó ese contenido. No prueba que la clave pertenezca a quien figura como autor: eso depende del registro que la empresa lleva de quién es cada clave. Por eso se compara el titular de la clave con el autor, y se retiran las claves de quienes se van.

Responde para continuar

Un commit muestra el estado G. ¿Qué se puede afirmar solo con eso?

Ver pista de ayuda

Lee la última frase de la leyenda de estados del laboratorio.

Cuando una persona deja la empresa, su clave se marca como revocada en el registro. Un commit firmado con esa clave después de la revocación merece una pregunta: ¿quién tenía la clave? Ojo: la fecha de un commit también la escribe quien commitea, así que el estado R es el motivo para investigar, no una conclusión.

Abre el informe de la rama principal y la leyenda de estados.

Responde para continuar

Escribe el hash del commit cuya firma es buena pero hecha con una clave revocada.

Ver pista de ayuda

Busca el estado R en informe-main.txt y compara su fecha con la de la revocación en claves.txt.

El informe trae una columna con el titular de la clave, sacada del registro de la empresa. En una rama donde la firma importa, la autoría de cada commit debería coincidir con el titular de la clave que lo firmó. Si no coincide, o alguien firmó con la clave de otra persona, o el registro está mal.

Responde para continuar

Escribe el hash del commit con estado G cuya clave pertenece a una persona distinta del autor.

Ver pista de ayuda

Compara las columnas autor y titular_de_la_clave de las filas con estado G.

La política de firma de este repositorio está aprobada pero sin activar. Mientras no se active, la rama acepta commits sin firma y el historial lo muestra. Mide la distancia hasta poder exigirla.

Responde para continuar

¿Cuántos de los trece commits del informe no tienen firma (estado N)?

Ver pista de ayuda

Cuenta las filas con N en la columna estado de informe-main.txt.

Exigir commits firmados en la rama principal es una opción de protección que el servidor aplica. Pero con las claves sin titular claro, con una revocada aún en circulación y con commits suplantables por una clave ajena, activarla sin más produciría bloqueos y una falsa sensación de seguridad.

Responde para continuar

¿Qué orden de trabajo hace útil la exigencia de firma en la rama principal?

Ver pista de ayuda

Una firma exigida sin registro fiable protege menos de lo que parece.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad