🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLeer un aviso de vulnerabilidad
5 tareas · 40 min · Principiante
El módulo 4 enseñó a leer un hallazgo de un escáner: severidad, arreglo, alcance. Detrás de cada hallazgo hay un aviso publicado, y saber leerlo directamente evita creerle a ciegas a la herramienta. En esta sala lees la tabla de avisos que corresponde a las librerías de api-despachos, en Algarrobo Logística, y haces lo que hace un escáner por dentro: comparar la versión que realmente se instaló con el rango afectado de cada aviso, entender qué hace un aviso retirado y por qué una gravedad crítica no significa que a ti te toque.
Objetivo de la sala
El módulo 4 enseñó a leer un hallazgo de un escáner: severidad, arreglo, alcance. Detrás de cada hallazgo hay un aviso publicado, y saber leerlo directamente evita creerle a ciegas a la herramienta. En esta sala lees la tabla de avisos que corresponde a las librerías de api-despachos, en Algarrobo Logística, y haces lo que hace un escáner por dentro: comparar la versión que realmente se instaló con el rango afectado de cada aviso, entender qué hace un aviso retirado y por qué una gravedad crítica no significa que a ti te toque.Un aviso trae, como mínimo: el paquete, el rango de versiones afectadas, la versión en que se corrigió y una gravedad. Para saber si te afecta no importa el nombre ni la gravedad: importa si la versión que tu archivo de bloqueo resolvió cae dentro del rango. El límite inferior suele ser «desde» e incluye esa versión; el superior con «<» es exclusivo, y coincide con la versión corregida, que ya no está afectada. Con un rango «>=1.0.0, <1.3.2», la 1.3.1 está afectada y la 1.3.2 no.
Un mismo fallo puede tener varios nombres según quién lo publique —un CVE, el identificador de un aviso de plataforma, el de una base abierta—; son alias del mismo problema y conviene anotarlos todos.
Responde para continuar
Un aviso dice «afectadas: >=1.0.0, <1.3.2». Tu archivo de bloqueo fija la versión 1.3.2. ¿Qué concluyes?
Ver pista de ayuda
Mira qué símbolo acompaña al 1.3.2 y qué dice «corregida en».
Es el cálculo que hace un escáner de dependencias, y que puedes repetir a mano para comprobarlo: por cada aviso, toma la versión resuelta del paquete en el archivo de bloqueo y mira si cae dentro de «afectadas». Si no cae, el aviso no te aplica por mucho que el paquete se llame igual. Si cae, anota el aviso con la versión a la que hay que subir. Así se detectan los errores de una herramienta que compara mal los rangos, y se confirma lo que de verdad cuenta.
Hazlo con el archivo de bloqueo de api-despachos y la tabla de avisos del laboratorio.
Responde para continuar
Compara cada versión resuelta con el rango de su aviso. Escribe el identificador del único aviso vigente que afecta a una versión instalada.
Ver pista de ayuda
Con la terminal, `cat requirements.lock` y `cat reportes/avisos.txt`. Descarta los avisos cuya versión resuelta cae fuera del rango y el que está retirado.
La gravedad describe lo que el fallo puede hacer en las versiones afectadas; no dice nada de si tu versión lo es. En la tabla hay un aviso de gravedad crítica sobre una librería que sí usa el servicio, pero cuya versión resuelta queda fuera del rango. Subir esa librería de urgencia sería trabajo sin riesgo que reducir. Lo correcto es dejar constancia de que se revisó y por qué no aplica, y volver a comprobar si el archivo de bloqueo cambia.
El criterio es siempre el mismo: primero si la versión está en el rango, y solo después cuánta gravedad tiene.
Responde para continuar
AVISO-5102 es de gravedad crítica y habla de una librería que usa el servicio, pero la versión resuelta queda fuera de su rango. ¿Qué haces?
Ver pista de ayuda
La gravedad se mide sobre las versiones afectadas. ¿Está la tuya entre ellas?
Cada aviso trae la versión corregida. Es el dato que convierte el aviso en una tarea: «sube la librería a esta versión o a una posterior». A veces el proveedor publica el aviso en su idioma, por lo general inglés, y conviene poder leerlo sin traducir de memoria: «Affected versions» son las versiones afectadas, «Fixed in» la versión que lo corrige, y «Workaround» una medida provisional si la hay.
El texto original del proveedor es la fuente primaria; las bases agregadas lo resumen.
Responde para continuar
Lee el texto original del proveedor del aviso que sí aplica. Escribe la versión a la que hay que subir el paquete para salir del rango afectado.
Ver pista de ayuda
Con la terminal, `cat reportes/aviso-5101-proveedor.txt`. Busca la línea que empieza por «Fixed in».
Un aviso puede retirarse: su autor se da cuenta de que el análisis estaba equivocado, o el fallo no era tal. En la tabla hay uno marcado así. Si una herramienta no actualiza su base, sigue abriendo alertas sobre un aviso que ya no existe y el equipo pierde tiempo. Lo prudente es retirarlo de los pendientes, dejar escrito que fue retirado por quien lo publicó y la fecha en que lo revisaste, y volver a mirar si reaparece con otro identificador.
Una alerta sin aviso vigente detrás es ruido; un ruido anotado es un ruido que no se repite.
Responde para continuar
AVISO-5104 figura como retirado por su autor. ¿Cómo lo tratas?
Ver pista de ayuda
Una alerta sobre algo que ya no existe es ruido, pero conviene que quede por escrito por qué se descartó.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.