🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónLo que hereda la imagen
5 tareas · 30 min · Principiante
Una imagen de contenedor no empieza vacía: parte de una imagen base —un sistema con sus paquetes— y encima le añades tu aplicación. Todo lo que trae esa base viaja dentro de tu imagen y se despliega con ella, incluidos sus fallos. En la cadena de Cauce Pagos el control es el escaneo de imagen, con Trivy, y corre después de construir. En esta sala aprendes a leer un fallo que viene de la base, por qué una imagen mínima tiene menos que fallar, y cuándo el arreglo no es tocar tu código sino cambiar la base.
Objetivo de la sala
Una imagen de contenedor no empieza vacía: parte de una imagen base —un sistema con sus paquetes— y encima le añades tu aplicación. Todo lo que trae esa base viaja dentro de tu imagen y se despliega con ella, incluidos sus fallos. En la cadena de Cauce Pagos el control es el escaneo de imagen, con Trivy, y corre después de construir. En esta sala aprendes a leer un fallo que viene de la base, por qué una imagen mínima tiene menos que fallar, y cuándo el arreglo no es tocar tu código sino cambiar la base.La imagen del servicio de pagos de Cauce se construye sobre una imagen base con un sistema y sus paquetes. Cada paquete de esa base —la biblioteca de cifrado, el intérprete, las utilidades del sistema— acaba dentro de la imagen final y corre en producción, aunque tu aplicación no los llame directamente. Si la base es una versión vieja, arrastra los fallos conocidos de sus paquetes viejos. Por eso el escaneo de imagen mira la imagen entera, no solo la capa que añadiste: el riesgo suele estar debajo.
Entender que la base viaja completa dentro de la imagen explica por qué elegir la base es una decisión de seguridad, no solo de comodidad.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
La imagen del servicio de pagos se construye sobre una base con paquetes viejos. ¿Qué pasa con esos paquetes?
Ver pista de ayuda
La imagen final contiene la base entera. ¿Qué se despliega entonces?
Trivy compara cada paquete instalado en la imagen contra los fallos publicados y reporta, por cada uno, el identificador del fallo, el paquete y su versión, la severidad, y si hay versión corregida. En Cauce, el escaneo de la imagen recién construida devuelve un fallo crítico en un paquete del sistema que viene de la base —no de una línea del proyecto— con arreglo disponible en una versión posterior de ese paquete. Leerlo bien es ver que el origen está en la base: el paquete señalado no lo instaló la aplicación.
Localizar el origen de un hallazgo —capa de la aplicación o capa de la base— es lo que decide dónde se arregla.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El escaneo marca un fallo crítico en un paquete del sistema que viene de la base. ¿Qué te dice eso del origen?
Ver pista de ayuda
El paquete señalado no lo instaló la aplicación. ¿De dónde viene?
Una imagen mínima —una base reducida, sin paquetes que la aplicación no necesita— tiene menos superficie: menos programas instalados es menos código que puede tener fallos y menos herramientas que un atacante encuentra si entra. En Cauce, pasar el servicio de pagos de una base completa a una base reducida quita de un tirón decenas de paquetes que nunca se usaban, y con ellos sus fallos. No es una optimización de tamaño: es reducir lo que hay que vigilar y parchear. Lo que no está en la imagen no puede fallar ni ser abusado.
Elegir la base reducida es la defensa que se aplica una vez y sigue pagando en cada escaneo posterior.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
¿Por qué conviene una imagen reducida para el servicio de pagos?
Ver pista de ayuda
Lo que no está en la imagen no puede fallar. ¿Qué gana quitar lo que no se usa?
Cuando el fallo crítico viene de un paquete de la base, arreglar el código del servicio no cambia nada: el paquete sigue ahí. El arreglo correcto es actuar sobre la base —subir a una versión de la base que ya trae el paquete corregido, o cambiar a una base reducida que no lo incluya— y reconstruir la imagen. En Cauce, subir la imagen base a su versión al día hace desaparecer el fallo crítico heredado sin tocar una línea de la aplicación. Y como es un fallo crítico y explotable, para el despliegue hasta que la imagen reconstruida salga limpia.
Saber que un hallazgo de imagen se arregla a veces cambiando la base, y no el código, es lo que evita perder horas en el sitio equivocado.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El fallo crítico viene de un paquete de la base. ¿Cómo se arregla y qué hace la cadena mientras tanto?
Ver pista de ayuda
El paquete está en la base, no en tu código. ¿Dónde se actúa? Y es crítico: ¿se para?
Abre el laboratorio de la imagen de Cauce y lee la salida de Trivy sobre la imagen construida. Separa el hallazgo crítico heredado de la base del aviso de severidad baja de una utilidad sin uso.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Aísla en la salida del escaneo de imagen el hallazgo crítico que viene de la base (no el de severidad baja) y escribe su código de hallazgo.
Formato esperado: IMG-____
Ver pista de ayuda
Con la terminal, `cat reportes/trivy-imagen.txt`. El crítico es la fila de severidad CRÍTICO cuyo origen es la imagen base; el código está bajo esa fila.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.