Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Plataforma de construcción confiable

5 tareas · 40 min · Principiante

Un paquete es tan fiable como la plataforma que lo construyó. SLSA reparte la responsabilidad entre quien produce el paquete, la plataforma y quien lo consume, y casi todo lo que separa L2 de L3 vive en la plataforma: dónde corre cada trabajo, quién genera la procedencia, quién puede tocar la clave de firma. En esta sala lees cómo están montados dos ejecutores de Higuerilla Software y el flujo de enlace-pagos, y decides qué controles se cumplen. Todo es lectura de descripciones y configuraciones ficticias.

0 de 5 · 0%

Objetivo de la sala

Un paquete es tan fiable como la plataforma que lo construyó. SLSA reparte la responsabilidad entre quien produce el paquete, la plataforma y quien lo consume, y casi todo lo que separa L2 de L3 vive en la plataforma: dónde corre cada trabajo, quién genera la procedencia, quién puede tocar la clave de firma. En esta sala lees cómo están montados dos ejecutores de Higuerilla Software y el flujo de enlace-pagos, y decides qué controles se cumplen. Todo es lectura de descripciones y configuraciones ficticias.

La especificación de SLSA v1.0 reparte tres papeles. Quien produce el paquete elige una plataforma capaz del nivel que busca, sigue un proceso de construcción consistente y distribuye la procedencia. La plataforma genera la procedencia (y, desde L2, la firma) y aporta el aislamiento. Quien consume verifica la procedencia contra lo que espera.

Esto tiene una consecuencia práctica: un equipo no puede «declararse» L3 por buena voluntad si su plataforma no ofrece los controles. Y una plataforma capaz de L3 no sirve de nada si el equipo la configura para saltárselos.

Responde para continuar

¿A quién le corresponde generar y firmar la procedencia para que se pueda reconocer como L2 o superior?

Abre flujos/construir-y-publicar.yml. En L3 la clave de firma no puede estar al alcance de los pasos definidos por quien produce el paquete. En este flujo, uno de los pasos recibe la clave en su entorno: cualquier cosa que ese paso (o una dependencia que ejecute) haga con ella queda fuera del control de la plataforma. El valor de la clave es un marcador ficticio.

Responde para continuar

Escribe el nombre del paso del flujo que recibe la clave de firma en su entorno.

Ver pista de ayuda

Mira qué paso declara una variable de entorno con la clave.

L3 pide ejecuciones aisladas y entornos efímeros: lo que hace un trabajo no debe poder influir en el siguiente, ni dejarle archivos, procesos o credenciales. Un ejecutor propio que se reutiliza y cuyo disco persiste incumple justo eso, aunque esté muy bien administrado. Abre plataforma/ejecutores.txt.

Responde para continuar

Escribe el nombre del ejecutor cuyo disco persiste de un trabajo al siguiente.

Ver pista de ayuda

Es el que administra el equipo de sistemas.

El flujo declara una sola clave de caché para todas las ramas y también para las solicitudes de cambios, incluidas las de bifurcaciones. Una caché compartida es una vía de entrada: lo que escribe una ejecución de poca confianza lo restaura otra de más confianza, y acaba dentro de un paquete que luego se firma. L3 pide que esta vía quede cerrada.

Responde para continuar

¿Cuál es el arreglo correcto para la caché del flujo?

El archivo plataforma/controles-de-l3.txt lista seis controles de plataforma y el estado de cada ejecutor. Cuenta los que cumple el ejecutor del taller. Es una medida simple pero útil: dice cuánto camino separa a esa plataforma de L3.

Responde para continuar

¿Cuántos de los seis controles cumple el ejecutor autoalojado? Escribe solo el número.

Ver pista de ayuda

Cuenta los «si» de su columna.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad