🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónProcedencia, firmas y lista de materiales
5 tareas · 45 min · Principiante
Aunque el pipeline esté bien configurado, quien recibe el artefacto —el equipo de operaciones, el cliente— necesita poder comprobar tres cosas: quién lo construyó y cómo (la procedencia), que no lo ha cambiado nadie por el camino (la firma) y qué lleva dentro (la lista de materiales, o SBOM). SLSA ordena esas garantías en niveles; aquí los usas de forma conceptual, para leer la entrega de portal-despacho y decir qué se puede afirmar de ella y qué no. Todo es lectura de los archivos de la entrega.
Objetivo de la sala
Aunque el pipeline esté bien configurado, quien recibe el artefacto —el equipo de operaciones, el cliente— necesita poder comprobar tres cosas: quién lo construyó y cómo (la procedencia), que no lo ha cambiado nadie por el camino (la firma) y qué lleva dentro (la lista de materiales, o SBOM). SLSA ordena esas garantías en niveles; aquí los usas de forma conceptual, para leer la entrega de portal-despacho y decir qué se puede afirmar de ella y qué no. Todo es lectura de los archivos de la entrega.Un SBOM es el inventario de componentes de un artefacto: nombre, versión y proveedor de cada pieza. Los formatos más usados son CycloneDX y SPDX. Sirve para responder, cuando aparece un fallo nuevo en una biblioteca, «¿lo llevamos dentro y dónde?» sin reabrir el artefacto. Pero solo vale si describe ese artefacto: una lista generada para otra versión da una confianza que no corresponde.
Un SBOM es una afirmación de quien lo generó; hay que comprobar a qué artefacto se refiere y cuándo se generó.
Responde para continuar
¿Para qué sirve el SBOM que se entrega con un artefacto?
Ver pista de ayuda
Es un inventario, no un certificado de que todo está bien.
La firma permite verificar, con la identidad del firmante, que el artefacto es el que salió del pipeline y no se alteró en el registro o en tránsito. La entrega 4.2.0 incluye tres artefactos y la verificación del equipo de plataforma. Un artefacto sin firma no se puede verificar: puede ser perfectamente legítimo, pero quien lo despliega tiene que fiarse de dónde lo encontró.
Abre el resultado de la verificación y mira el estado de cada artefacto.
Responde para continuar
Escribe el artefacto de la entrega 4.2.0 que no tiene firma.
Ver pista de ayuda
Lee verificacion.txt, columna resultado.
Que la firma sea válida solo dice que la clave firmó ese contenido; no dice que fuera la identidad correcta. Los artefactos del pipeline deben ir firmados por la identidad del flujo de despliegue, no por una persona con su cuenta personal. Una firma válida de una identidad inesperada es una señal tan importante como una ausente: puede ser un artefacto construido a mano, fuera del pipeline y de sus controles.
Compara la identidad del firmante de cada artefacto con la identidad esperada que indica el encabezado.
Responde para continuar
Escribe el artefacto con firma válida cuya identidad no es la esperada.
Ver pista de ayuda
Compara la tercera columna de verificacion.txt con la identidad del encabezado.
SLSA (versión 1.0, pista de construcción) describe niveles de garantía de cómo se construye un artefacto. Cada nivel incluye los requisitos del anterior, y se declara el nivel que se cumple, no el que se desea. Para evaluar, se leen dos cosas: si existe procedencia y si está firmada, y dónde y cómo se construye. La descripción de la plataforma de Cardamomo y la tabla de niveles están en el escenario.
El resultado es un nivel concreto, entre L0 y L3, y se justifica con lo que falta para el siguiente.
Responde para continuar
¿Qué nivel de construcción cumple hoy la entrega de portal-despacho (escribe un nivel de L0 a L3)?
Ver pista de ayuda
Compara plataforma.txt con los requisitos de niveles-de-construccion.txt, empezando por el nivel más bajo.
El SBOM entregado con la versión 4.2.0 tiene un encabezado que dice qué artefacto describe y cuándo se generó. Si la versión descrita no es la entregada, la lista puede omitir componentes añadidos después, y quien la use para buscar un fallo obtendrá una respuesta falsa. La comprobación es de dos líneas, y es de las primeras que debe hacer quien recibe una entrega.
Responde para continuar
Escribe la versión de portal-despacho que describe realmente el SBOM entregado.
Ver pista de ayuda
Lee el encabezado de sbom-portal-despacho.txt.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.