🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDónde entra cada control
5 tareas · 25 min · Principiante
Una cadena de despliegue lleva el código desde el portátil de quien lo escribe hasta el servidor que lo ejecuta, y por el camino pasa por unas cuantas etapas fijas. En esta ruta construyes y aseguras la cadena de Cauce Pagos, una plataforma de pagos con su repositorio, su pipeline y su registro de imágenes en la nube. No entras a atacar nada: entras a decidir qué control se pone en cada etapa, y —lo difícil— cuándo ese control debe parar el despliegue y cuándo solo dejar constancia. Empezamos por el mapa de la cadena.
Objetivo de la sala
Una cadena de despliegue lleva el código desde el portátil de quien lo escribe hasta el servidor que lo ejecuta, y por el camino pasa por unas cuantas etapas fijas. En esta ruta construyes y aseguras la cadena de Cauce Pagos, una plataforma de pagos con su repositorio, su pipeline y su registro de imágenes en la nube. No entras a atacar nada: entras a decidir qué control se pone en cada etapa, y —lo difícil— cuándo ese control debe parar el despliegue y cuándo solo dejar constancia. Empezamos por el mapa de la cadena.Un pipeline no es un botón de «desplegar»: es una secuencia de etapas por las que el mismo cambio va pasando. En Cauce Pagos el camino es siempre el mismo — alguien escribe código y abre una propuesta de fusión, la cadena compila y prueba, revisa el propio código, mira las dependencias que arrastra, construye la imagen de contenedor, revisa la infraestructura escrita en texto, y solo entonces despliega. Cada etapa es una oportunidad de mirar antes de que el cambio llegue más lejos, y cada etapa cuesta menos que la siguiente.
Entender la cadena como una secuencia de puntos de revisión, y no como un empujón final, es lo que permite decidir dónde colocar cada control.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué describe mejor una cadena de despliegue?
Ver pista de ayuda
La palabra clave es secuencia. Cada etapa es una oportunidad de mirar antes de seguir.
«Shift-left» significa mover la revisión hacia el comienzo de la cadena, no hacia el final. La razón es de costo: un fallo que se encuentra cuando el código aún está en la propuesta de fusión se arregla cambiando una línea; el mismo fallo descubierto en producción arrastra un incidente, un despliegue de urgencia y, en Cauce Pagos, dinero de clientes. La propuesta de fusión es el punto de revisión barato: el cambio todavía no se fusionó, nadie depende de él, y rechazarlo no rompe nada.
Meter la seguridad temprano no es una moda: es poner el control donde arreglar cuesta poco, en vez de donde cuesta un desastre.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué conviene revisar en la propuesta de fusión y no ya en producción?
Ver pista de ayuda
Es una cuestión de costo. ¿Dónde sale más barato arreglar un fallo?
Los controles no van todos al final ni todos juntos: cada uno vive en la etapa donde tiene sentido. El escaneo de secretos y el análisis del código miran el código fuente, así que van pronto, sobre el repositorio. La revisión de dependencias necesita la lista de librerías resuelta. El escaneo de la imagen solo puede correr cuando la imagen ya está construida. Y la revisión de la infraestructura como código mira los archivos de infraestructura antes de aplicarlos. Poner un control en la etapa equivocada lo vuelve inútil: escanear una imagen que aún no existe no encuentra nada.
Colocar cada control donde su insumo ya está disponible es la mitad del diseño de una cadena segura.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿En qué etapa tiene sentido colocar el escaneo de la imagen de contenedor?
Ver pista de ayuda
Un control necesita su insumo. ¿Cuándo existe la imagen?
Aquí aparece la decisión que define el oficio. Un control que encuentra algo puede hacer dos cosas: parar la cadena (el cambio no avanza hasta que se arregle) o avisar (lo anota y deja pasar). Parar todo siempre convierte al equipo de seguridad en el que frena a la empresa, y entonces lo apagan; avisar de todo hace que nadie mire los avisos. El criterio es el riesgo real: un secreto válido en el repositorio o un fallo crítico explotable se paran; un hallazgo de severidad baja, dudoso o sin impacto real se registra para revisarlo sin bloquear el trabajo de nadie.
Decidir bien qué para y qué solo avisa es lo que separa una cadena que protege de una que estorba.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un control encuentra un hallazgo de severidad baja, sin impacto real demostrable. ¿Qué debería hacer la cadena?
Ver pista de ayuda
Bloquear todo hace que apaguen el control. La parada se reserva para el riesgo real.
Abre el laboratorio de la cadena de Cauce y lee el resumen de la última ejecución del pipeline. Recorre las etapas en el orden en que corren y fíjate en la línea de la sala que cierra el resumen.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abre el resumen de ejecución de la cadena de Cauce y escribe el código de la sala que cierra el resumen, bajo el listado de etapas.
Formato esperado: CAD-____
Ver pista de ayuda
Con la terminal, `cat reportes/ultima-ejecucion.txt`. El código está en la última línea, bajo el estado de cada etapa.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.