Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Dependencias, imagen y lo que se publica

5 tareas · 55 min · Principiante

Martes 20 de octubre. Sigues con la cadena de Mojarra Envíos, ahora por lo que la aplicación arrastra y por lo que sale de ella: la lista de dependencias, el informe del escaneo de dependencias, una búsqueda del uso que el código hace de cada librería, la lista de materiales, el Dockerfile, el informe del escaneo de la imagen, un aviso en inglés del mantenedor de la imagen base y los pasos de la etapa de construcción. Los paquetes, la imagen base y los identificadores del escenario son ficticios. No hay paso a paso.

0 de 5 · 0%

Objetivo de la sala

Martes 20 de octubre. Sigues con la cadena de Mojarra Envíos, ahora por lo que la aplicación arrastra y por lo que sale de ella: la lista de dependencias, el informe del escaneo de dependencias, una búsqueda del uso que el código hace de cada librería, la lista de materiales, el Dockerfile, el informe del escaneo de la imagen, un aviso en inglés del mantenedor de la imagen base y los pasos de la etapa de construcción. Los paquetes, la imagen base y los identificadores del escenario son ficticios. No hay paso a paso.

Un informe de dependencias dice qué versión tiene un fallo, no si tu aplicación llega a ejecutar el código afectado. Un fallo crítico en una función que el programa nunca invoca no es lo mismo que uno en una función que recibe datos de fuera. Pero la ausencia de llamadas es una afirmación sobre el código de hoy, y mañana alguien puede añadir una.

Cuando la política exige parar y la evidencia dice que no se alcanza, la salida honesta no es ni ignorar ni parar a ciegas: es una excepción con su evidencia, su responsable, su fecha y su plan de actualización.

Responde para continuar

Un componente crítico con arreglo publicado trae una función que la aplicación no llama. ¿Qué haces?

El informe ordena por gravedad, y el orden de gravedad no es el orden de riesgo. Para cada hallazgo hay que cruzar tres cosas: qué función afecta, si el código la llama y de dónde llegan los datos que le pasa. Un fallo de gravedad alta en una función que recibe lo que el cliente escribe pesa más que uno crítico en una función que nadie invoca.

Esta cruz es lo que permite decir qué se arregla primero con evidencia delante.

Responde para continuar

Escribe el nombre del paquete cuyo fallo sí se alcanza desde el código de la aplicación.

Ver pista de ayuda

Cruza la función afectada de cada hallazgo con la búsqueda de uso en el código.

Un escaneo de dependencias lee manifiestos y su cierre transitivo. Todo lo que entra al proyecto por otro camino, por ejemplo una copia pegada en una carpeta, no existe para él, aunque esté en la lista de materiales. La lista de materiales dice lo que lleva la aplicación; el escaneo, lo que revisó. Si los dos números no coinciden, la diferencia son componentes que nadie está vigilando.

Saber cuántos son es el primer paso para decidir cómo meterlos en el escaneo.

Responde para continuar

¿Cuántos componentes de la lista de materiales no analizó el escaneo de dependencias? Escribe solo el número.

Ver pista de ayuda

Compara el total de la lista de materiales con los componentes que dice haber analizado el escaneo.

Muchos avisos de seguridad llegan en inglés y de ellos depende una decisión de arreglo. Los campos que importan son siempre los mismos: qué se afecta, qué versiones, cuál corrige y si hay una forma de mitigar mientras tanto. Un aviso que recomienda reconstruir sobre la versión corregida no se arregla con un parche dentro de tu aplicación: se arregla cambiando la base de la que parte la imagen.

Compara además la versión afectada con la que usa tu Dockerfile antes de dar el aviso por aplicable.

Responde para continuar

Según el aviso del mantenedor de la imagen base, escribe la etiqueta que corrige el fallo.

Ver pista de ayuda

Busca la línea que nombra la versión corregida, no el rango afectado.

La seguridad de la cadena incluye la seguridad de la propia cadena. Un paso que descarga un script y lo ejecuta en el mismo gesto confía en que el sitio de descarga es el que dice ser y no ha cambiado desde la última vez. Si alguien lo altera, ese código corre con los permisos del ejecutor, y el ejecutor es quien construye y publica lo que va a producción.

La corrección que preserva la comodidad es fijar qué se descarga y comprobarlo antes de ejecutarlo, y dejar constancia de lo que se publica.

Responde para continuar

La etapa de construcción descarga un script y lo ejecuta sin comprobarlo. ¿Qué propones?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad