Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Leer un aviso de vulnerabilidad

5 tareas · 40 min · Principiante

El módulo 4 enseñó a leer un hallazgo de un escáner: severidad, arreglo, alcance. Detrás de cada hallazgo hay un aviso publicado, y saber leerlo directamente evita creerle a ciegas a la herramienta. En esta sala lees la tabla de avisos que corresponde a las librerías de api-despachos, en Algarrobo Logística, y haces lo que hace un escáner por dentro: comparar la versión que realmente se instaló con el rango afectado de cada aviso, entender qué hace un aviso retirado y por qué una gravedad crítica no significa que a ti te toque.

0 de 5 · 0%

Objetivo de la sala

El módulo 4 enseñó a leer un hallazgo de un escáner: severidad, arreglo, alcance. Detrás de cada hallazgo hay un aviso publicado, y saber leerlo directamente evita creerle a ciegas a la herramienta. En esta sala lees la tabla de avisos que corresponde a las librerías de api-despachos, en Algarrobo Logística, y haces lo que hace un escáner por dentro: comparar la versión que realmente se instaló con el rango afectado de cada aviso, entender qué hace un aviso retirado y por qué una gravedad crítica no significa que a ti te toque.

Un aviso trae, como mínimo: el paquete, el rango de versiones afectadas, la versión en que se corrigió y una gravedad. Para saber si te afecta no importa el nombre ni la gravedad: importa si la versión que tu archivo de bloqueo resolvió cae dentro del rango. El límite inferior suele ser «desde» e incluye esa versión; el superior con «<» es exclusivo, y coincide con la versión corregida, que ya no está afectada. Con un rango «>=1.0.0, <1.3.2», la 1.3.1 está afectada y la 1.3.2 no.

Un mismo fallo puede tener varios nombres según quién lo publique —un CVE, el identificador de un aviso de plataforma, el de una base abierta—; son alias del mismo problema y conviene anotarlos todos.

Responde para continuar

Un aviso dice «afectadas: >=1.0.0, <1.3.2». Tu archivo de bloqueo fija la versión 1.3.2. ¿Qué concluyes?

Ver pista de ayuda

Mira qué símbolo acompaña al 1.3.2 y qué dice «corregida en».

Es el cálculo que hace un escáner de dependencias, y que puedes repetir a mano para comprobarlo: por cada aviso, toma la versión resuelta del paquete en el archivo de bloqueo y mira si cae dentro de «afectadas». Si no cae, el aviso no te aplica por mucho que el paquete se llame igual. Si cae, anota el aviso con la versión a la que hay que subir. Así se detectan los errores de una herramienta que compara mal los rangos, y se confirma lo que de verdad cuenta.

Hazlo con el archivo de bloqueo de api-despachos y la tabla de avisos del laboratorio.

Responde para continuar

Compara cada versión resuelta con el rango de su aviso. Escribe el identificador del único aviso vigente que afecta a una versión instalada.

Ver pista de ayuda

Con la terminal, `cat requirements.lock` y `cat reportes/avisos.txt`. Descarta los avisos cuya versión resuelta cae fuera del rango y el que está retirado.

La gravedad describe lo que el fallo puede hacer en las versiones afectadas; no dice nada de si tu versión lo es. En la tabla hay un aviso de gravedad crítica sobre una librería que sí usa el servicio, pero cuya versión resuelta queda fuera del rango. Subir esa librería de urgencia sería trabajo sin riesgo que reducir. Lo correcto es dejar constancia de que se revisó y por qué no aplica, y volver a comprobar si el archivo de bloqueo cambia.

El criterio es siempre el mismo: primero si la versión está en el rango, y solo después cuánta gravedad tiene.

Responde para continuar

AVISO-5102 es de gravedad crítica y habla de una librería que usa el servicio, pero la versión resuelta queda fuera de su rango. ¿Qué haces?

Ver pista de ayuda

La gravedad se mide sobre las versiones afectadas. ¿Está la tuya entre ellas?

Cada aviso trae la versión corregida. Es el dato que convierte el aviso en una tarea: «sube la librería a esta versión o a una posterior». A veces el proveedor publica el aviso en su idioma, por lo general inglés, y conviene poder leerlo sin traducir de memoria: «Affected versions» son las versiones afectadas, «Fixed in» la versión que lo corrige, y «Workaround» una medida provisional si la hay.

El texto original del proveedor es la fuente primaria; las bases agregadas lo resumen.

Responde para continuar

Lee el texto original del proveedor del aviso que sí aplica. Escribe la versión a la que hay que subir el paquete para salir del rango afectado.

Ver pista de ayuda

Con la terminal, `cat reportes/aviso-5101-proveedor.txt`. Busca la línea que empieza por «Fixed in».

Un aviso puede retirarse: su autor se da cuenta de que el análisis estaba equivocado, o el fallo no era tal. En la tabla hay uno marcado así. Si una herramienta no actualiza su base, sigue abriendo alertas sobre un aviso que ya no existe y el equipo pierde tiempo. Lo prudente es retirarlo de los pendientes, dejar escrito que fue retirado por quien lo publicó y la fecha en que lo revisaste, y volver a mirar si reaparece con otro identificador.

Una alerta sin aviso vigente detrás es ruido; un ruido anotado es un ruido que no se repite.

Responde para continuar

AVISO-5104 figura como retirado por su autor. ¿Cómo lo tratas?

Ver pista de ayuda

Una alerta sobre algo que ya no existe es ruido, pero conviene que quede por escrito por qué se descartó.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad