Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Modo auditoría y modo bloqueo

5 tareas · 40 min · Principiante

Una política nueva no debería frenar a nadie el primer día: aún no sabes cuántos falsos positivos tiene. Pero una política que solo avisa y nadie lee tampoco protege. El recorrido sano es de la auditoría al bloqueo, con un criterio escrito para el paso. En Bahareque Constructora lees el trabajo de CI que corre las políticas, el registro de cuánto lleva cada una en auditoría y el criterio del equipo, y decides cuál está lista para frenar y cuál no. También aprendes cómo se separan las políticas por espacio de nombres y cómo se eximen reglas con una excepción.

0 de 5 · 0%

Objetivo de la sala

Una política nueva no debería frenar a nadie el primer día: aún no sabes cuántos falsos positivos tiene. Pero una política que solo avisa y nadie lee tampoco protege. El recorrido sano es de la auditoría al bloqueo, con un criterio escrito para el paso. En Bahareque Constructora lees el trabajo de CI que corre las políticas, el registro de cuánto lleva cada una en auditoría y el criterio del equipo, y decides cuál está lista para frenar y cuál no. También aprendes cómo se separan las políticas por espacio de nombres y cómo se eximen reglas con una excepción.

En modo auditoría la política corre y registra lo que habría denegado, pero no frena el despliegue. Sirve para medir antes de imponer: cuántos hallazgos, cuántos falsos positivos, qué equipos se verían afectados. En modo bloqueo la denegación detiene la fusión o el despliegue. El paso de uno a otro es una decisión de gobierno, no un cambio técnico.

La auditoría solo vale si alguien lee lo que registra. Una política en auditoría cuyos resultados nadie mira es un bloqueo aplazado sin fecha: acumula hallazgos, no mejora nada y, cuando por fin se activa, rompe a la vez todo lo que se ignoró.

Responde para continuar

¿Qué hace valiosa a una política en modo auditoría?

Ver pista de ayuda

Piensa en lo que ocurre con los resultados que nadie abre.

Conftest distingue dos clases de resultado: las denegaciones (deny, violation) y las advertencias (warn). Por defecto, solo las denegaciones hacen que el comando termine con error; con --fail-on-warn, las advertencias también. Un comando seguido de || true termina siempre con éxito, pase lo que pase: es un modo auditoría con el único defecto de que nadie guarda el resultado.

Además, Conftest evalúa por defecto el espacio de nombres main; los paquetes con otro nombre solo se evalúan si se piden con --namespace o --all-namespaces. Lee la CI del equipo.

Responde para continuar

Escribe el nombre del paso de la CI que nunca puede fallar el trabajo y cuyos resultados no se guardan.

Ver pista de ayuda

Con la terminal, `cat .ci/politicas.yml`. Busca el paso que termina en `|| true`.

El equipo escribió un criterio para pasar una política a bloqueo. Aplicarlo es cuestión de contar: días en auditoría, hallazgos y falsos positivos, y la proporción entre estos dos últimos. Ojo con los cálculos: una política puede cumplir un requisito y fallar otro, y solo una pasa los dos.

Aplica los dos primeros puntos del criterio a las políticas que están en auditoría.

Responde para continuar

Escribe el nombre de la única política en auditoría que cumple los dos primeros puntos del criterio de promoción.

Ver pista de ayuda

Abre `politicas/criterio-promocion.txt` y `politicas/registro-politicas.csv`. Calcula falsos positivos entre hallazgos para cada una.

Un porcentaje de falsos positivos alto no siempre significa que la política sea mala: puede ser que mire algo que el equipo hace legítimamente o que sus datos estén desactualizados. Pero en cualquier caso bloquear con ese porcentaje convertiría una parte notable de las denegaciones en una injusticia, y las políticas que castigan en falso se desactivan por cansancio.

Calcula el porcentaje de falsos positivos de la política de registros aprobados.

Responde para continuar

¿Qué porcentaje de los hallazgos de registros_aprobados son falsos positivos? Escribe solo el número.

Ver pista de ayuda

Divide sus falsos positivos entre sus hallazgos y multiplica por cien.

Conftest permite eximir reglas con una regla especial exception: devuelve una lista de nombres, y cada nombre exime a las reglas deny_<nombre> o violation_<nombre>. Es la forma legítima de decir «este recurso concreto no cumple y se acepta». Pero una excepción es código: si su condición es demasiado amplia, o no tiene condición, exime a todo.

Una excepción sana es estrecha (un recurso concreto), tiene dueño y tiene fecha de revisión. Sin esos tres rasgos, una excepción hecha con prisa dura años. El ejemplo del laboratorio exime a un único recurso por su nombre.

Responde para continuar

¿Qué rasgos debe tener una excepción para no convertirse en un agujero?

Ver pista de ayuda

Una excepción que no está acotada exime más de lo que debería.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad