🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLicencias y deuda de componentes
5 tareas · 38 min · Principiante
Una empresa comprada trae también el software de terceros que usa: bibliotecas con licencias que la compradora no eligió y versiones que el fabricante ya no mantiene. Las dos cosas son deuda, de distinto tipo: la de licencias es un riesgo legal y contractual; la de soporte, un riesgo técnico. Con la exportación de componentes de los productos de Sistemas Garrapatero y la política de licencias de Saltapared (ambas ficticias) separas lo que se puede leer como hecho técnico de lo que decide el área legal. Es lectura; no se instala ni se actualiza nada.
Objetivo de la sala
Una empresa comprada trae también el software de terceros que usa: bibliotecas con licencias que la compradora no eligió y versiones que el fabricante ya no mantiene. Las dos cosas son deuda, de distinto tipo: la de licencias es un riesgo legal y contractual; la de soporte, un riesgo técnico. Con la exportación de componentes de los productos de Sistemas Garrapatero y la política de licencias de Saltapared (ambas ficticias) separas lo que se puede leer como hecho técnico de lo que decide el área legal. Es lectura; no se instala ni se actualiza nada.Una licencia no es buena o mala por su nombre. Las permisivas, como MIT o Apache-2.0, piden poco. Las de copyleft piden más, y cuánto depende de qué se hace con el componente: no es lo mismo usarlo dentro de la empresa, entregarlo a un cliente dentro de una aplicación o ponerlo detrás de un servicio al que se accede por la red. Algunas licencias, como la AGPL, ligan obligaciones al uso por red; otras, como la GPL, se activan sobre todo al distribuir.
Por eso un inventario de licencias necesita tres datos por componente: licencia, uso y política. Y por eso la lectura técnica no cierra el asunto: la decisión sobre cada caso la toma el área legal. Esta sala no da asesoría legal; enseña a preparar la evidencia que ella necesita.
Responde para continuar
Una dependencia usa la licencia AGPL-3.0-only. ¿Qué determina si es un problema para la empresa?
Ver pista de ayuda
Piensa en las tres columnas que tiene la política de licencias, no solo en el nombre.
La política de Saltapared (componentes/politica-licencias-saltapared.csv) marca cada licencia como permitida, por revisar o prohibida según el uso: servicio en red, distribuido o interno. Para leerla se cruza la licencia de cada componente con su uso y se mira la celda que corresponde.
Abre componentes/componentes.csv y búscale su celda a cada fila. Hay una sola prohibida.
Responde para continuar
Escribe el componente que la política marca como prohibido para el uso que se le da.
Ver pista de ayuda
Busca primero las licencias prohibidas en la política y luego qué componentes las usan en esa columna de uso.
Un componente sin soporte no recibe correcciones de seguridad. No significa que tenga una vulnerabilidad hoy, sino que cuando aparezca una no habrá parche para esa versión. Es deuda técnica con fecha: se mide contra la fecha en que se hizo la exportación, no contra una cualquiera.
Abre componentes/nota.txt para ver la fecha y cuenta con componentes/componentes.csv.
Responde para continuar
¿Cuántos componentes ya habían terminado su soporte en la fecha de la exportación?
Ver pista de ayuda
Compara la columna de fin de soporte con 2026-09-17 y cuenta las anteriores.
Los inventarios de componentes usan identificadores SPDX para las licencias. Cuando la herramienta no logra determinar la licencia, escribe NOASSERTION. No quiere decir que no tenga licencia, sino que no se sabe, y la política de la compradora lo trata como «por revisar» en cualquier uso: ni se aprueba ni se prohíbe hasta que alguien lo investiga.
Responde para continuar
Escribe el componente cuya licencia la herramienta no pudo identificar.
Ver pista de ayuda
Recorre la columna de licencia buscando el valor que no es un nombre de licencia.
Hay más deuda que tiempo. El criterio de orden importa: actualizar por orden alfabético o por antigüedad no reduce el riesgo. Lo que lo reduce es empezar por lo que un atacante puede alcanzar. Un componente sin soporte en un servicio alcanzable desde internet es una puerta abierta; el mismo componente en una herramienta interna es un pendiente.
componentes/exposicion-de-los-servicios.csv dice qué servicios son alcanzables y qué componentes usan.
Responde para continuar
Quedan cinco componentes sin soporte y poco tiempo. ¿Cuál es el mejor criterio para ordenarlos?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.