Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Las comprobaciones de Scorecard

5 tareas · 40 min · Principiante

Antes de meter una biblioteca abierta en un servicio conviene saber cómo la cuida quien la mantiene. OpenSSF Scorecard automatiza esa primera mirada: lee datos públicos de un repositorio y los resume en comprobaciones con puntuación de 0 a 10. En esta sala abres el informe de ligapdf, una biblioteca ficticia que el comité de Feijoa Servicios quiere adoptar, y aprendes qué mide cada comprobación, qué riesgo lleva y qué no puede decirte.

0 de 5 · 0%

Objetivo de la sala

Antes de meter una biblioteca abierta en un servicio conviene saber cómo la cuida quien la mantiene. OpenSSF Scorecard automatiza esa primera mirada: lee datos públicos de un repositorio y los resume en comprobaciones con puntuación de 0 a 10. En esta sala abres el informe de ligapdf, una biblioteca ficticia que el comité de Feijoa Servicios quiere adoptar, y aprendes qué mide cada comprobación, qué riesgo lleva y qué no puede decirte.

Scorecard no ejecuta la biblioteca ni lee su código en busca de fallos. Mira señales públicas del proyecto: cómo se protege la rama principal, si los cambios los revisa otra persona, si hay un flujo de trabajo con permisos excesivos, si se publican versiones firmadas, si hay una política para avisar de una vulnerabilidad, si hay actividad reciente. Son indicadores de prácticas, no una auditoría del producto.

Por eso una puntuación alta no demuestra que el código sea seguro, y una baja no demuestra que tenga fallos: indica que el proyecto hace menos de lo que se espera de él para prevenirlos o para reaccionar a tiempo. Es un filtro de entrada, barato y repetible, que se completa con el análisis de dependencias y la revisión propia.

Responde para continuar

Una biblioteca saca 9.4 de puntuación global en Scorecard. ¿Qué conclusión es la correcta?

Scorecard clasifica cada comprobación en uno de cuatro niveles de riesgo: crítico (Critical), alto (High), medio (Medium) y bajo (Low). El nivel indica cuánto daño puede abrir esa carencia y, como verás en la sala siguiente, cuánto pesa en la puntuación global.

Abre informes/ligapdf.txt. La columna riesgo te permite ordenar la lectura: lo crítico se mira primero, aunque la media sea buena.

Responde para continuar

Escribe el nombre de la única comprobación de riesgo Critical que aparece en el informe de ligapdf.

Una puntuación de 0 no tiene el mismo significado en todas las comprobaciones: en una de riesgo bajo es un detalle; en una de riesgo alto, un hueco que hay que entender. La comprobación de firmas de lanzamientos, por ejemplo, responde a una pregunta práctica: cuando descargas la versión, ¿puedes comprobar que la publicó quien dice haberla publicado?

Busca entre las comprobaciones de riesgo High la que saca 0. Solo una lo hace.

Responde para continuar

Escribe la comprobación de riesgo High que tiene puntuación 0 en el informe.

Cada fila del informe trae un motivo en lenguaje llano. Léelo siempre: dos proyectos con el mismo 0 pueden tener causas distintas, y de ellas depende lo que se te pide hacer. La política de seguridad, por ejemplo, es una condición sencilla de arreglar y muy útil: dice a quien encuentra una vulnerabilidad a quién avisar y cómo, sin tener que abrir un aviso público.

El motivo de la comprobación Security-Policy nombra el archivo que no encontró. Es el que el comité pediría que se añadiera.

Responde para continuar

Escribe el nombre del archivo que, según el informe, no se encontró para la comprobación Security-Policy.

Un resumen útil para el comité no es solo la media: es cuántas comprobaciones están al máximo y cuáles no. Cuenta las comprobaciones del informe de ligapdf cuya puntuación es exactamente 10. Revisa las trece filas, sin olvidar la crítica.

Responde para continuar

¿Cuántas de las comprobaciones del informe de ligapdf tienen puntuación 10? Escribe solo el número.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad