Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

La dependencia escondida

4 tareas · 30 min · Principiante

La sala anterior leyó un fallo en una librería que el proyecto declara. Pero la mayor parte del código que se despliega no está en las librerías que escribiste en tu lista: está en las que esas librerías arrastran por debajo —las transitivas—, y ahí es donde suele esconderse el fallo. En la cadena de Cauce Pagos aprendes a leer un fallo que entra por una dependencia que nadie declaró, a mirar si el código vulnerable se llega a usar de verdad, y a decidir con esa evidencia qué para el despliegue y qué se documenta como excepción.

0 de 4 · 0%

Objetivo de la sala

La sala anterior leyó un fallo en una librería que el proyecto declara. Pero la mayor parte del código que se despliega no está en las librerías que escribiste en tu lista: está en las que esas librerías arrastran por debajo —las transitivas—, y ahí es donde suele esconderse el fallo. En la cadena de Cauce Pagos aprendes a leer un fallo que entra por una dependencia que nadie declaró, a mirar si el código vulnerable se llega a usar de verdad, y a decidir con esa evidencia qué para el despliegue y qué se documenta como excepción.

Cuando el servicio de pagos de Cauce declara una librería, esa librería trae sus propias dependencias, que traen las suyas. Ninguna de esas transitivas aparece en la lista que escribió el equipo, pero todas se despliegan. Si el fallo crítico está en una transitiva, mirar solo las librerías declaradas lo deja fuera: el escaneo tiene que recorrer el árbol completo. El arreglo pasa por fijar la versión corregida de la transitiva, o subir la librería de arriba cuando una versión suya ya la traiga.

Aceptar que una dependencia que no declaraste igual se despliega, y responde por ella, es lo que obliga a mirar el árbol entero y no la lista.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El fallo crítico está en una librería que el equipo no declaró, arrastrada por otra que sí. ¿Qué significa?

Ver pista de ayuda

No está en tu lista, pero se despliega. ¿De dónde entra, y quién responde por ella?

No todo fallo crítico pesa igual: importa si el código vulnerable se llega a ejecutar. Un fallo en una función que el servicio de pagos de Cauce llama al procesar cada cobro es alcanzable, y el riesgo es real e inmediato. Un fallo de la misma severidad en una parte de una librería que el servicio nunca invoca está ahí, pero nadie lo alcanza por ese camino. Esa evidencia de alcance no borra el deber de arreglar un crítico con remedio, pero sí ordena la cola: lo alcanzable va delante.

Mirar si el código vulnerable se usa de verdad es lo que convierte una lista de críticos iguales en una cola con prioridades defendibles.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Un crítico está en una función que el servicio nunca llama, y otro en el camino de pagos que se ejecuta en cada cobro. ¿Cómo influye el alcance?

Ver pista de ayuda

Los dos son críticos, pero solo uno se ejecuta. ¿Cuál corre más riesgo ahora mismo?

La decisión se sostiene en la evidencia del escaneo: severidad, existencia de arreglo y alcance. Un crítico alcanzable en el camino de pagos con arreglo publicado se para: hay riesgo real, se ejecuta, y hay remedio, así que no se fusiona hasta subir la versión. Un crítico en una rama que el servicio no alcanza, o un fallo sin arreglo todavía, no se silencia: se registra como excepción documentada, con su motivo y su fecha de revisión, para no bloquear indefinidamente por algo que hoy no se puede cerrar.

Anclar la parada a severidad, arreglo y alcance —y documentar la excepción cuando se deja pasar— es lo que hace cada decisión defendible ante quien pregunte.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Un crítico alcanzable en el camino de pagos, con arreglo publicado, aparece en una dependencia transitiva. ¿Qué corresponde?

Ver pista de ayuda

Alcanzable, crítico y con arreglo. ¿Se para o se deja pasar?

Abre el laboratorio de dependencias transitivas de Cauce. Lee la salida de Trivy y el árbol que muestra quién arrastra a quién. Un fallo es un alto en una librería interna que el servicio no alcanza; el otro es el crítico transitivo que sí se usa al leer la respuesta de la pasarela. Quédate con ese.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Aísla en la salida de Trivy el fallo crítico de la dependencia transitiva alcanzable (no el alto no alcanzable) y escribe su código de hallazgo.

Formato esperado: SCA-____

Ver pista de ayuda

Con la terminal, `cat reportes/trivy-dependencias.txt`. El crítico es la fila de severidad CRÍTICO marcada como transitiva y alcanzable; el código está bajo esa fila.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad