Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Procedencia, firmas y lista de materiales

5 tareas · 45 min · Principiante

Aunque el pipeline esté bien configurado, quien recibe el artefacto —el equipo de operaciones, el cliente— necesita poder comprobar tres cosas: quién lo construyó y cómo (la procedencia), que no lo ha cambiado nadie por el camino (la firma) y qué lleva dentro (la lista de materiales, o SBOM). SLSA ordena esas garantías en niveles; aquí los usas de forma conceptual, para leer la entrega de portal-despacho y decir qué se puede afirmar de ella y qué no. Todo es lectura de los archivos de la entrega.

0 de 5 · 0%

Objetivo de la sala

Aunque el pipeline esté bien configurado, quien recibe el artefacto —el equipo de operaciones, el cliente— necesita poder comprobar tres cosas: quién lo construyó y cómo (la procedencia), que no lo ha cambiado nadie por el camino (la firma) y qué lleva dentro (la lista de materiales, o SBOM). SLSA ordena esas garantías en niveles; aquí los usas de forma conceptual, para leer la entrega de portal-despacho y decir qué se puede afirmar de ella y qué no. Todo es lectura de los archivos de la entrega.

Un SBOM es el inventario de componentes de un artefacto: nombre, versión y proveedor de cada pieza. Los formatos más usados son CycloneDX y SPDX. Sirve para responder, cuando aparece un fallo nuevo en una biblioteca, «¿lo llevamos dentro y dónde?» sin reabrir el artefacto. Pero solo vale si describe ese artefacto: una lista generada para otra versión da una confianza que no corresponde.

Un SBOM es una afirmación de quien lo generó; hay que comprobar a qué artefacto se refiere y cuándo se generó.

Responde para continuar

¿Para qué sirve el SBOM que se entrega con un artefacto?

Ver pista de ayuda

Es un inventario, no un certificado de que todo está bien.

La firma permite verificar, con la identidad del firmante, que el artefacto es el que salió del pipeline y no se alteró en el registro o en tránsito. La entrega 4.2.0 incluye tres artefactos y la verificación del equipo de plataforma. Un artefacto sin firma no se puede verificar: puede ser perfectamente legítimo, pero quien lo despliega tiene que fiarse de dónde lo encontró.

Abre el resultado de la verificación y mira el estado de cada artefacto.

Responde para continuar

Escribe el artefacto de la entrega 4.2.0 que no tiene firma.

Ver pista de ayuda

Lee verificacion.txt, columna resultado.

Que la firma sea válida solo dice que la clave firmó ese contenido; no dice que fuera la identidad correcta. Los artefactos del pipeline deben ir firmados por la identidad del flujo de despliegue, no por una persona con su cuenta personal. Una firma válida de una identidad inesperada es una señal tan importante como una ausente: puede ser un artefacto construido a mano, fuera del pipeline y de sus controles.

Compara la identidad del firmante de cada artefacto con la identidad esperada que indica el encabezado.

Responde para continuar

Escribe el artefacto con firma válida cuya identidad no es la esperada.

Ver pista de ayuda

Compara la tercera columna de verificacion.txt con la identidad del encabezado.

SLSA (versión 1.0, pista de construcción) describe niveles de garantía de cómo se construye un artefacto. Cada nivel incluye los requisitos del anterior, y se declara el nivel que se cumple, no el que se desea. Para evaluar, se leen dos cosas: si existe procedencia y si está firmada, y dónde y cómo se construye. La descripción de la plataforma de Cardamomo y la tabla de niveles están en el escenario.

El resultado es un nivel concreto, entre L0 y L3, y se justifica con lo que falta para el siguiente.

Responde para continuar

¿Qué nivel de construcción cumple hoy la entrega de portal-despacho (escribe un nivel de L0 a L3)?

Ver pista de ayuda

Compara plataforma.txt con los requisitos de niveles-de-construccion.txt, empezando por el nivel más bajo.

El SBOM entregado con la versión 4.2.0 tiene un encabezado que dice qué artefacto describe y cuándo se generó. Si la versión descrita no es la entregada, la lista puede omitir componentes añadidos después, y quien la use para buscar un fallo obtendrá una respuesta falsa. La comprobación es de dos líneas, y es de las primeras que debe hacer quien recibe una entrega.

Responde para continuar

Escribe la versión de portal-despacho que describe realmente el SBOM entregado.

Ver pista de ayuda

Lee el encabezado de sbom-portal-despacho.txt.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad