Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Lo que hereda la imagen

5 tareas · 30 min · Principiante

Una imagen de contenedor no empieza vacía: parte de una imagen base —un sistema con sus paquetes— y encima le añades tu aplicación. Todo lo que trae esa base viaja dentro de tu imagen y se despliega con ella, incluidos sus fallos. En la cadena de Cauce Pagos el control es el escaneo de imagen, con Trivy, y corre después de construir. En esta sala aprendes a leer un fallo que viene de la base, por qué una imagen mínima tiene menos que fallar, y cuándo el arreglo no es tocar tu código sino cambiar la base.

0 de 5 · 0%

Objetivo de la sala

Una imagen de contenedor no empieza vacía: parte de una imagen base —un sistema con sus paquetes— y encima le añades tu aplicación. Todo lo que trae esa base viaja dentro de tu imagen y se despliega con ella, incluidos sus fallos. En la cadena de Cauce Pagos el control es el escaneo de imagen, con Trivy, y corre después de construir. En esta sala aprendes a leer un fallo que viene de la base, por qué una imagen mínima tiene menos que fallar, y cuándo el arreglo no es tocar tu código sino cambiar la base.

La imagen del servicio de pagos de Cauce se construye sobre una imagen base con un sistema y sus paquetes. Cada paquete de esa base —la biblioteca de cifrado, el intérprete, las utilidades del sistema— acaba dentro de la imagen final y corre en producción, aunque tu aplicación no los llame directamente. Si la base es una versión vieja, arrastra los fallos conocidos de sus paquetes viejos. Por eso el escaneo de imagen mira la imagen entera, no solo la capa que añadiste: el riesgo suele estar debajo.

Entender que la base viaja completa dentro de la imagen explica por qué elegir la base es una decisión de seguridad, no solo de comodidad.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

La imagen del servicio de pagos se construye sobre una base con paquetes viejos. ¿Qué pasa con esos paquetes?

Ver pista de ayuda

La imagen final contiene la base entera. ¿Qué se despliega entonces?

Trivy compara cada paquete instalado en la imagen contra los fallos publicados y reporta, por cada uno, el identificador del fallo, el paquete y su versión, la severidad, y si hay versión corregida. En Cauce, el escaneo de la imagen recién construida devuelve un fallo crítico en un paquete del sistema que viene de la base —no de una línea del proyecto— con arreglo disponible en una versión posterior de ese paquete. Leerlo bien es ver que el origen está en la base: el paquete señalado no lo instaló la aplicación.

Localizar el origen de un hallazgo —capa de la aplicación o capa de la base— es lo que decide dónde se arregla.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El escaneo marca un fallo crítico en un paquete del sistema que viene de la base. ¿Qué te dice eso del origen?

Ver pista de ayuda

El paquete señalado no lo instaló la aplicación. ¿De dónde viene?

Una imagen mínima —una base reducida, sin paquetes que la aplicación no necesita— tiene menos superficie: menos programas instalados es menos código que puede tener fallos y menos herramientas que un atacante encuentra si entra. En Cauce, pasar el servicio de pagos de una base completa a una base reducida quita de un tirón decenas de paquetes que nunca se usaban, y con ellos sus fallos. No es una optimización de tamaño: es reducir lo que hay que vigilar y parchear. Lo que no está en la imagen no puede fallar ni ser abusado.

Elegir la base reducida es la defensa que se aplica una vez y sigue pagando en cada escaneo posterior.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

¿Por qué conviene una imagen reducida para el servicio de pagos?

Ver pista de ayuda

Lo que no está en la imagen no puede fallar. ¿Qué gana quitar lo que no se usa?

Cuando el fallo crítico viene de un paquete de la base, arreglar el código del servicio no cambia nada: el paquete sigue ahí. El arreglo correcto es actuar sobre la base —subir a una versión de la base que ya trae el paquete corregido, o cambiar a una base reducida que no lo incluya— y reconstruir la imagen. En Cauce, subir la imagen base a su versión al día hace desaparecer el fallo crítico heredado sin tocar una línea de la aplicación. Y como es un fallo crítico y explotable, para el despliegue hasta que la imagen reconstruida salga limpia.

Saber que un hallazgo de imagen se arregla a veces cambiando la base, y no el código, es lo que evita perder horas en el sitio equivocado.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

El fallo crítico viene de un paquete de la base. ¿Cómo se arregla y qué hace la cadena mientras tanto?

Ver pista de ayuda

El paquete está en la base, no en tu código. ¿Dónde se actúa? Y es crítico: ¿se para?

Abre el laboratorio de la imagen de Cauce y lee la salida de Trivy sobre la imagen construida. Separa el hallazgo crítico heredado de la base del aviso de severidad baja de una utilidad sin uso.

Esta tarea se hace en el laboratorio

Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.

Preparando el escritorio…

Responde para continuar

Aísla en la salida del escaneo de imagen el hallazgo crítico que viene de la base (no el de severidad baja) y escribe su código de hallazgo.

Formato esperado: IMG-____

Ver pista de ayuda

Con la terminal, `cat reportes/trivy-imagen.txt`. El crítico es la fila de severidad CRÍTICO cuyo origen es la imagen base; el código está bajo esa fila.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Preparando el escritorio…

16:24
Terminal (user@whoami)
user@whoami:~$
Tab Autocompletar ↑/↓ Historial
bash 5.2.21
Whoami-Labs OS v3.0.1 LTS · build bcc89e

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad