🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLa dependencia que no es la que crees
4 tareas · 30 min · Principiante
Hasta aquí las dependencias fallaban por traer un fallo conocido. Pero hay un riesgo distinto: que la librería que instalas no sea la que crees. Alguien publica un paquete con un nombre casi idéntico al de una librería legítima a la espera de que alguien se equivoque al escribirlo, o logra que un nombre interno se resuelva desde un sitio público bajo su control. En la cadena de Cauce Pagos aprendes a reconocer ese patrón de suplantación, por qué fijar la versión y el origen lo frena, y a aislar el paquete sospechoso de las dependencias sanas.
Objetivo de la sala
Hasta aquí las dependencias fallaban por traer un fallo conocido. Pero hay un riesgo distinto: que la librería que instalas no sea la que crees. Alguien publica un paquete con un nombre casi idéntico al de una librería legítima a la espera de que alguien se equivoque al escribirlo, o logra que un nombre interno se resuelva desde un sitio público bajo su control. En la cadena de Cauce Pagos aprendes a reconocer ese patrón de suplantación, por qué fijar la versión y el origen lo frena, y a aislar el paquete sospechoso de las dependencias sanas.Un paquete con un nombre a una letra del de una librería legítima no es un descuido de quien lo publica: es una trampa. La apuesta es que alguien escriba mal el nombre al añadir la dependencia, o copie una línea con una errata, y acabe instalando el paquete del impostor en lugar del real. Como corre dentro de tu servicio con los mismos permisos que cualquier otra librería, el daño es total. En Cauce aparece una dependencia nueva con un nombre que se parece al de la librería oficial de la pasarela salvo por una letra.
Mirar el nombre de cada dependencia nueva con cuidado —y desconfiar del que se parece demasiado al oficial— es una defensa que no cuesta herramientas, solo atención.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Una dependencia nueva tiene un nombre a una letra del de la librería oficial de la pasarela. ¿Qué patrón es?
Ver pista de ayuda
El nombre se parece demasiado al oficial, salvo por una letra. ¿A qué apuesta quien lo publicó?
Una dependencia sin versión fijada toma siempre la última publicada, lo que significa que una versión nueva puede entrar en tu despliegue sin que nadie la revise. Fijar la versión exacta, y registrar en un archivo de bloqueo la huella de integridad de lo que se instaló, cierra esa puerta: una versión distinta a la fijada no entra sin un cambio visible que alguien aprueba. En Cauce, la librería oficial de la pasarela está fijada y verificada; la sospechosa no trae versión ni firma.
Fijar versión e integridad convierte «se instaló lo último que hubiera» en «se instaló exactamente esto, y quedó por escrito».
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Qué impide que una versión nueva de una dependencia entre en el despliegue sin revisión?
Ver pista de ayuda
Sin versión fijada entra lo último que haya. ¿Qué obliga a que un cambio de versión se vea y se apruebe?
Una dependencia se descarga de un registro, y no todos son iguales. Cuando un paquete con nombre de componente interno se resuelve desde un registro público, se abre la puerta a que un impostor publique ahí un paquete con ese mismo nombre y tu cadena lo prefiera al interno. La defensa es declarar y priorizar el registro correcto: lo interno se busca en el registro interno, y lo público solo donde toca. En Cauce, la dependencia sospechosa viene de un registro público, no del interno donde vive la oficial.
Comprobar de qué registro sale cada dependencia, y no solo su nombre, es lo que cierra la confusión entre lo interno y lo público.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Un paquete con nombre de componente interno se resuelve desde un registro público. ¿Qué riesgo abre?
Ver pista de ayuda
El nombre interno se busca en un sitio público. ¿Quién puede publicar algo con ese nombre ahí?
Abre el laboratorio de cadena de suministro de Cauce. Lee la lista de dependencias declaradas y el análisis que las revisa. Una dependencia está fijada, con origen interno y verificada; la otra es el paquete suplantador, con nombre a una letra del oficial, sin versión y desde un registro público. Quédate con el suplantador.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aísla en el análisis de cadena de suministro el paquete suplantador (el de nombre a una letra del oficial) y escribe su código de hallazgo.
Formato esperado: SCA-____
Ver pista de ayuda
Con la terminal, `cat reportes/suministro.txt`. El suplantador es el marcado ALERTA, sin firma y desde registro público; el código está bajo esa entrada.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.