🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónQué actualiza y qué no
5 tareas · 38 min · Principiante
Una herramienta de actualización automática solo ve lo que se le configuró y lo que sabe reconocer. Decir que las dependencias están al día sin saber qué cubre es una afirmación sin evidencia. En esta sala lees el inventario de manifiestos y la configuración de Zapote Logística, una empresa ficticia de reparto, y averiguas qué entra en el radar de la herramienta y qué queda fuera sin avisar.
Objetivo de la sala
Una herramienta de actualización automática solo ve lo que se le configuró y lo que sabe reconocer. Decir que las dependencias están al día sin saber qué cubre es una afirmación sin evidencia. En esta sala lees el inventario de manifiestos y la configuración de Zapote Logística, una empresa ficticia de reparto, y averiguas qué entra en el radar de la herramienta y qué queda fuera sin avisar.Dependabot y Renovate hacen lo mismo en esencia: leen los archivos donde un proyecto declara sus dependencias (el manifiesto y, si existe, el archivo de bloqueo), comparan lo declarado con lo que hay publicado en el registro y abren una solicitud de cambios (un pull request, PR) que modifica la versión. La herramienta propone; no decide si el cambio es seguro ni lo fusiona por defecto.
Eso tiene una consecuencia práctica: la herramienta no sustituye la revisión ni las pruebas. Es una fuente constante de cambios pequeños, y que cada uno llegue a producción sin daño depende del resto del proceso: pruebas, revisión y calendario. El resto del módulo trata de ese resto.
Responde para continuar
¿Qué hace una herramienta de actualización de dependencias cuando encuentra una versión más nueva de algo que está configurado?
En Dependabot, cada bloque de updates declara tres cosas mínimas: el ecosistema (package-ecosystem), el directorio donde está el manifiesto (directory) y la frecuencia (schedule). Un repositorio con varios proyectos (un monorepo) necesita una entrada por cada combinación de ecosistema y directorio. Lo que no tiene entrada no se revisa: no hay error, simplemente no hay PR.
Compara el inventario de manifiestos con el archivo de configuración. Uno de los manifiestos de Python no tiene entrada.
Responde para continuar
Escribe el directorio donde está el requirements.txt que no tiene entrada en la configuración.
Cada fila del inventario es un par de ecosistema y directorio. Algunas están cubiertas por una entrada y otras no. Con Docker pasa lo mismo que con Python: el Dockerfile fija una imagen base, y esa imagen envejece aunque nadie toque el código. Lo mismo ocurre con los archivos de infraestructura.
Cuenta cuántos manifiestos del inventario no están cubiertos por ninguna entrada de la configuración.
Responde para continuar
¿Cuántos manifiestos del inventario no tienen ninguna entrada que los cubra? Escribe solo el número.
Hay dependencias que no figuran en ningún manifiesto: una biblioteca copiada a mano dentro del repositorio (a veces en una carpeta vendor), un binario descargado en un script, una imagen referenciada solo en un comentario. La herramienta no las reconoce como dependencias y por tanto nunca propone actualizarlas. Son las que más envejecen, justo porque nadie se acuerda de ellas.
Busca en el repositorio de plataforma la carpeta con una copia pegada a mano y averigua qué biblioteca es.
Responde para continuar
Escribe el nombre de la biblioteca copiada a mano que ninguna herramienta va a actualizar.
La configuración tiene frecuencias semanales y mensuales, y es fácil creer que eso mide cuánto tarda en llegar un arreglo. Pero hay dos mecanismos distintos. Las actualizaciones de versión (las que sigue el calendario) comprueban periódicamente si hay versiones nuevas. Las actualizaciones de seguridad se abren cuando se publica un aviso que afecta a lo que se usa, y según la documentación oficial de Dependabot, el calendario de schedule se aplica solo a las de versión.
Responde para continuar
Una entrada tiene «interval: monthly». ¿Qué significa eso para un aviso de seguridad que afecta a una de sus dependencias?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.