🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónPropiedad y enrutamiento a equipos
5 tareas · 35 min · Principiante
Un hallazgo sin dueño es un hallazgo que nadie arregla. El gestor puede tener la mejor deduplicación del mundo y aun así acumular una cola infinita si no sabe a quién tocarle cada cosa. En esta sala lees el catálogo de servicios, el archivo de propietarios de un repositorio y las reglas de enrutamiento de Uvilla Alimentos, y decides adónde va cada uno de ocho hallazgos.
Objetivo de la sala
Un hallazgo sin dueño es un hallazgo que nadie arregla. El gestor puede tener la mejor deduplicación del mundo y aun así acumular una cola infinita si no sabe a quién tocarle cada cosa. En esta sala lees el catálogo de servicios, el archivo de propietarios de un repositorio y las reglas de enrutamiento de Uvilla Alimentos, y decides adónde va cada uno de ocho hallazgos.La tentación es que todos los hallazgos lleguen al equipo de seguridad, que los reparte. No escala: seguridad no conoce el código de cada servicio, ni puede arreglarlo. Quien lo arregla es el equipo que lo mantiene, y por eso el gestor debe enviarle el hallazgo directamente, con el contexto necesario.
Para saber quién es, hay dos fuentes habituales. Un catálogo de servicios dice qué equipo es dueño de cada repositorio. Un archivo de propietarios dentro del repositorio (en GitHub y GitLab existe CODEOWNERS) afina más: dice quién es dueño de cada carpeta o archivo.
Responde para continuar
¿Por qué se enruta cada hallazgo al equipo que mantiene el código y no a un equipo central de seguridad?
La regla 1 de Uvilla dice que, si la ruta del hallazgo tiene propietario en el archivo de propietarios del repositorio, ese propietario manda sobre el catálogo. Un repositorio puede ser de un equipo y tener una carpeta, como la de infraestructura, que mantiene otro.
Abre las reglas, el archivo de propietarios de pedidos-api y la lista de hallazgos sin asignar. Mira el hallazgo F-2.
Responde para continuar
Escribe el equipo al que se enruta el hallazgo F-2.
Las reglas terminan con una red de seguridad: lo que no coincide con nada va a una cola de triaje de seguridad. Está bien como último recurso y mal como destino habitual: cada hallazgo en la cola es un repositorio que falta en el catálogo.
Aplica las reglas en su orden a los ocho hallazgos.
Responde para continuar
¿Cuántos de los ocho hallazgos acaban en la cola de triaje de seguridad? Escribe solo el número.
Algunos hallazgos no son del equipo del servicio: una vulnerabilidad en la imagen base de un contenedor viene de lo que el equipo heredó, y lo corrige quien mantiene las imágenes. Las reglas de enrutamiento lo reflejan con una excepción para ese caso, antes de caer en la regla general del catálogo.
Mira el hallazgo F-8 de pagos-core.
Responde para continuar
Escribe el equipo al que se enruta el hallazgo F-8.
libs-comunes tiene dos hallazgos en la cola y no figura en el catálogo ni tiene archivo de propietarios. Se puede seguir repartiendo a mano cada semana, o resolver la causa. La causa es que el repositorio no tiene dueño, y eso no lo arregla ningún escáner: lo decide una persona con autoridad sobre el repositorio.
Responde para continuar
libs-comunes sigue mandando hallazgos a la cola de triaje. ¿Cuál es la solución de fondo?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.