Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Licencias de lo que usas

5 tareas · 35 min · Principiante

El análisis de composición no mira solo fallos: cada componente que despliegas llega con una licencia, y algunas imponen condiciones que a una empresa no le sirven. En esta sala lees el inventario de licencias de api-despachos, en Algarrobo Logística, con la política que su área jurídica redactó, y practicas lo que sí corresponde a un ingeniero: encontrar lo que la política marca, distinguir un componente sin licencia declarada y llevar el caso a quien decide. La interpretación legal no es tuya, y esta sala tampoco es asesoría jurídica.

0 de 5 · 0%

Objetivo de la sala

El análisis de composición no mira solo fallos: cada componente que despliegas llega con una licencia, y algunas imponen condiciones que a una empresa no le sirven. En esta sala lees el inventario de licencias de api-despachos, en Algarrobo Logística, con la política que su área jurídica redactó, y practicas lo que sí corresponde a un ingeniero: encontrar lo que la política marca, distinguir un componente sin licencia declarada y llevar el caso a quien decide. La interpretación legal no es tuya, y esta sala tampoco es asesoría jurídica.

Una licencia es la condición bajo la cual se te permite usar el código de otro. Las permisivas (MIT, BSD, Apache-2.0, ISC) piden poco, por ejemplo conservar el aviso de autoría. Las de copyleft pueden exigir que lo derivado se publique con la misma licencia, y las hay de alcance fuerte o débil: la AGPL, además, añade obligaciones cuando el programa se ofrece a usuarios por red, algo que un servicio web hace todo el tiempo. Los nombres cortos como «MIT» o «AGPL-3.0-or-later» son identificadores SPDX, el mismo vocabulario que usan los SBOM, y sirven para que una máquina compare con la política.

Qué implica cada una para tu empresa lo decide el área jurídica; tú detectas y llevas la evidencia.

Responde para continuar

¿Qué distingue a una licencia permisiva de una de copyleft?

Ver pista de ayuda

Piensa en qué te pide cada una a cambio de dejarte usar el código.

La política de la empresa suele tener cuatro cajones: permitidas, con revisión jurídica, prohibidas y «sin licencia declarada». Se aplica al inventario fila a fila, y con una salvedad que aquí aparece escrita: el grupo de pruebas no se distribuye ni se sirve, y la política no se le aplica. Un paquete de pruebas con una licencia fuerte no es un incumplimiento; uno de producción sí puede serlo, aunque llegue como transitiva y nadie lo haya elegido.

Aplica las dos condiciones a la vez: la licencia en la lista y el grupo.

Responde para continuar

Escribe el componente de producción cuya licencia figura en prohibidas_en_produccion.

Ver pista de ayuda

Con la terminal, `cat politica-licencias.yml` y `cat reportes/inventario-licencias.txt`. El componente de pruebas con licencia fuerte queda fuera por su grupo.

En el inventario hay un componente con el valor NOASSERTION. En SPDX significa «no afirmo nada»: la herramienta no logró determinar la licencia, por ejemplo porque el paquete no la declara en sus metadatos. No quiere decir que sea libre ni que sea de dominio público. Un código sin licencia clara está, por defecto, sujeto a los derechos de su autor, y por eso la política lo trata como prohibido hasta aclararlo. Lo que se hace es preguntarle a quien publica el paquete y, mientras tanto, abrir la incidencia.

El valor desconocido es un pendiente con dueño, no un permiso.

Responde para continuar

Un componente trae la licencia NOASSERTION en el inventario. ¿Qué significa?

Ver pista de ayuda

«No afirmo nada» es una falta de dato, no una libertad.

Un inventario de licencias solo es útil si se leen también sus huecos. Un valor NOASSERTION se detecta por su texto exacto, no por su ausencia en una columna. Si la herramienta que genera el inventario deja muchos, se habla con quien la configura: a veces basta con que lea otra fuente de metadatos.

Aísla el componente de producción que quedó sin licencia determinada.

Responde para continuar

Escribe el componente cuya licencia el inventario no pudo determinar.

Ver pista de ayuda

Con la terminal, `cat reportes/inventario-licencias.txt`. Busca el valor NOASSERTION.

El componente con licencia prohibida llega por una transitiva: nadie del equipo lo eligió. Eso no lo hace menos real. El ingeniero entrega el inventario, la línea de la política que se incumple y la cadena que lo trae, propone alternativas (otra versión, otro paquete que cumpla la misma función) y lleva la decisión al área jurídica. Lo que no hace: copiar el código para «quitarle» la licencia, o decidir por su cuenta que es aceptable.

Detectar, documentar y escalar es el trabajo; decidir es de otra persona.

Responde para continuar

Un componente con licencia prohibida entra por una transitiva que el equipo no eligió. ¿Cuál es el paso correcto?

Ver pista de ayuda

Quién decide y quién aporta la evidencia no son la misma persona.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad