Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Escaneo de imágenes y sus informes

5 tareas · 40 min · Principiante

En el módulo 5 aprendiste a localizar el origen de un hallazgo de imagen. Aquí pasas del hallazgo suelto al informe entero y a la política que lo gobierna: qué ve de verdad un escáner de imágenes y qué no, cómo se lee una tabla con paquete, versión instalada, versión corregida, severidad y capa de origen, qué detiene el despliegue y qué solo avisa, y por qué una excepción sin fecha es una vulnerabilidad apagada para siempre. El informe es de api-envios, la imagen de Tagua Mensajería, y los códigos son internos del laboratorio.

0 de 5 · 0%

Objetivo de la sala

En el módulo 5 aprendiste a localizar el origen de un hallazgo de imagen. Aquí pasas del hallazgo suelto al informe entero y a la política que lo gobierna: qué ve de verdad un escáner de imágenes y qué no, cómo se lee una tabla con paquete, versión instalada, versión corregida, severidad y capa de origen, qué detiene el despliegue y qué solo avisa, y por qué una excepción sin fecha es una vulnerabilidad apagada para siempre. El informe es de api-envios, la imagen de Tagua Mensajería, y los códigos son internos del laboratorio.

Un escáner de imágenes abre cada capa, lee las bases de datos de paquetes del sistema (lo que instaló el gestor de paquetes) y los archivos de dependencias de los lenguajes (lo que declaró la aplicación), y compara cada nombre y versión contra las vulnerabilidades publicadas. Por eso ve bien lo que está declarado. Lo que no ve: un binario copiado a mano sin gestor, una biblioteca incrustada dentro de un ejecutable, o una vulnerabilidad que todavía no se ha publicado. Un informe vacío no significa «no hay problemas»: significa «no hay problemas conocidos en lo que pude leer».

Eso fija el uso correcto: el escaneo es una capa de la defensa, no el veredicto final. Se completa con la lista de materiales, con la construcción reproducible y con la revisión de lo que se copia a mano.

Responde para continuar

Un escaneo de imagen sale sin hallazgos. ¿Qué se puede afirmar?

Ver pista de ayuda

Piensa en lo que el escáner lee: las bases de datos de paquetes y los archivos de dependencias.

Una tabla con ocho hallazgos no dice por sí sola cuál para el despliegue: lo dice la política de la cadena. Tagua escribió la suya en un archivo: qué combinación de severidad y estado de arreglo detiene, qué avisa y se registra con un responsable, y qué solo se anota. Leer primero la política y después el informe evita el error de las prisas, que es ordenar por severidad y detener todo lo que diga CRÍTICO, o peor, no detener nada porque «ya se arreglará».

Abre la política y el informe de la corrida del 30 de septiembre y aplica la política a cada fila: solo una cumple la condición que detiene el despliegue.

Responde para continuar

Escribe el código del hallazgo que, según la política de Tagua, detiene el despliegue.

Formato esperado: IMG-____

Ver pista de ayuda

Lee `politica/gate-imagenes.txt` y luego `reportes/escaneo-imagen.txt`. Busca la fila con la severidad y el estado de arreglo que la política dice que detienen.

Cuando un hallazgo no se puede corregir hoy, se registra una excepción: quién la decide, por qué es aceptable y hasta cuándo. Una excepción sin fecha de vencimiento es una vulnerabilidad apagada para siempre, y con el tiempo nadie recuerda por qué se aceptó. Una excepción vencida deja de aplicarse: el hallazgo vuelve al informe y, si la política lo exige, vuelve a detener el despliegue. Revisar el archivo de excepciones contra la fecha de la corrida es parte del trabajo, no un lujo.

El informe de la corrida se generó sin aplicar las excepciones, precisamente para que se puedan cruzar.

Responde para continuar

Escribe el código de la excepción del archivo que ya está vencida a la fecha de la corrida del informe.

Formato esperado: IMG-____

Ver pista de ayuda

Compara la fecha de la corrida (cabecera del informe) con cada fecha de vencimiento de `politica/excepciones-imagen.txt`.

Algunos hallazgos aparecen con «sin arreglo»: la vulnerabilidad está publicada, pero el fabricante del paquete aún no ha sacado una versión corregida. Detener el despliegue no cambia nada porque no hay a qué subir, y ocultar el hallazgo es peor, porque el riesgo sigue ahí. El tratamiento honesto es registrar el hallazgo con un responsable, evaluar si el código afectado se alcanza desde la aplicación, aplicar una mitigación cuando exista y revisarlo cada semana hasta que salga la versión corregida. Cuando sale, el hallazgo pasa a ser de los que sí detienen.

Lo que se evita son las dos salidas fáciles: ignorarlo para siempre o bloquear sin salida.

Responde para continuar

Un hallazgo crítico en la base no tiene versión corregida. ¿Cómo se trata?

Ver pista de ayuda

¿Qué se pierde si se ignora para siempre, y qué se gana bloqueando sin salida?

Agrupar los hallazgos por capa de origen dice dónde está el trabajo. Si la mayor parte de lo que tiene arreglo viene de la base, la acción no es corregir ocho cosas sueltas: es actualizar la base y reconstruir, y de un solo movimiento desaparecen. Si viniera de la capa de la aplicación, el trabajo sería de los equipos de desarrollo. Contar con el mismo criterio cada vez —con arreglo, y por capa— permite comparar un informe con el siguiente y saber si la base se está quedando atrás.

Cuenta en el informe cuántos hallazgos tienen versión corregida y vienen de la base.

Responde para continuar

¿Cuántos hallazgos del informe tienen versión corregida y vienen de la capa base?

Ver pista de ayuda

Con `cat reportes/escaneo-imagen.txt`, cuenta las filas cuya columna «capa» es base y cuya columna «arreglo» trae una versión, no «sin arreglo».

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad