🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLas comprobaciones de Scorecard
5 tareas · 40 min · Principiante
Antes de meter una biblioteca abierta en un servicio conviene saber cómo la cuida quien la mantiene. OpenSSF Scorecard automatiza esa primera mirada: lee datos públicos de un repositorio y los resume en comprobaciones con puntuación de 0 a 10. En esta sala abres el informe de ligapdf, una biblioteca ficticia que el comité de Feijoa Servicios quiere adoptar, y aprendes qué mide cada comprobación, qué riesgo lleva y qué no puede decirte.
Objetivo de la sala
Antes de meter una biblioteca abierta en un servicio conviene saber cómo la cuida quien la mantiene. OpenSSF Scorecard automatiza esa primera mirada: lee datos públicos de un repositorio y los resume en comprobaciones con puntuación de 0 a 10. En esta sala abres el informe de ligapdf, una biblioteca ficticia que el comité de Feijoa Servicios quiere adoptar, y aprendes qué mide cada comprobación, qué riesgo lleva y qué no puede decirte.Scorecard no ejecuta la biblioteca ni lee su código en busca de fallos. Mira señales públicas del proyecto: cómo se protege la rama principal, si los cambios los revisa otra persona, si hay un flujo de trabajo con permisos excesivos, si se publican versiones firmadas, si hay una política para avisar de una vulnerabilidad, si hay actividad reciente. Son indicadores de prácticas, no una auditoría del producto.
Por eso una puntuación alta no demuestra que el código sea seguro, y una baja no demuestra que tenga fallos: indica que el proyecto hace menos de lo que se espera de él para prevenirlos o para reaccionar a tiempo. Es un filtro de entrada, barato y repetible, que se completa con el análisis de dependencias y la revisión propia.
Responde para continuar
Una biblioteca saca 9.4 de puntuación global en Scorecard. ¿Qué conclusión es la correcta?
Scorecard clasifica cada comprobación en uno de cuatro niveles de riesgo: crítico (Critical), alto (High), medio (Medium) y bajo (Low). El nivel indica cuánto daño puede abrir esa carencia y, como verás en la sala siguiente, cuánto pesa en la puntuación global.
Abre informes/ligapdf.txt. La columna riesgo te permite ordenar la lectura: lo crítico se mira primero, aunque la media sea buena.
Responde para continuar
Escribe el nombre de la única comprobación de riesgo Critical que aparece en el informe de ligapdf.
Una puntuación de 0 no tiene el mismo significado en todas las comprobaciones: en una de riesgo bajo es un detalle; en una de riesgo alto, un hueco que hay que entender. La comprobación de firmas de lanzamientos, por ejemplo, responde a una pregunta práctica: cuando descargas la versión, ¿puedes comprobar que la publicó quien dice haberla publicado?
Busca entre las comprobaciones de riesgo High la que saca 0. Solo una lo hace.
Responde para continuar
Escribe la comprobación de riesgo High que tiene puntuación 0 en el informe.
Cada fila del informe trae un motivo en lenguaje llano. Léelo siempre: dos proyectos con el mismo 0 pueden tener causas distintas, y de ellas depende lo que se te pide hacer. La política de seguridad, por ejemplo, es una condición sencilla de arreglar y muy útil: dice a quien encuentra una vulnerabilidad a quién avisar y cómo, sin tener que abrir un aviso público.
El motivo de la comprobación Security-Policy nombra el archivo que no encontró. Es el que el comité pediría que se añadiera.
Responde para continuar
Escribe el nombre del archivo que, según el informe, no se encontró para la comprobación Security-Policy.
Un resumen útil para el comité no es solo la media: es cuántas comprobaciones están al máximo y cuáles no. Cuenta las comprobaciones del informe de ligapdf cuya puntuación es exactamente 10. Revisa las trece filas, sin olvidar la crítica.
Responde para continuar
¿Cuántas de las comprobaciones del informe de ligapdf tienen puntuación 10? Escribe solo el número.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.