Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Qué actualiza y qué no

5 tareas · 38 min · Principiante

Una herramienta de actualización automática solo ve lo que se le configuró y lo que sabe reconocer. Decir que las dependencias están al día sin saber qué cubre es una afirmación sin evidencia. En esta sala lees el inventario de manifiestos y la configuración de Zapote Logística, una empresa ficticia de reparto, y averiguas qué entra en el radar de la herramienta y qué queda fuera sin avisar.

0 de 5 · 0%

Objetivo de la sala

Una herramienta de actualización automática solo ve lo que se le configuró y lo que sabe reconocer. Decir que las dependencias están al día sin saber qué cubre es una afirmación sin evidencia. En esta sala lees el inventario de manifiestos y la configuración de Zapote Logística, una empresa ficticia de reparto, y averiguas qué entra en el radar de la herramienta y qué queda fuera sin avisar.

Dependabot y Renovate hacen lo mismo en esencia: leen los archivos donde un proyecto declara sus dependencias (el manifiesto y, si existe, el archivo de bloqueo), comparan lo declarado con lo que hay publicado en el registro y abren una solicitud de cambios (un pull request, PR) que modifica la versión. La herramienta propone; no decide si el cambio es seguro ni lo fusiona por defecto.

Eso tiene una consecuencia práctica: la herramienta no sustituye la revisión ni las pruebas. Es una fuente constante de cambios pequeños, y que cada uno llegue a producción sin daño depende del resto del proceso: pruebas, revisión y calendario. El resto del módulo trata de ese resto.

Responde para continuar

¿Qué hace una herramienta de actualización de dependencias cuando encuentra una versión más nueva de algo que está configurado?

En Dependabot, cada bloque de updates declara tres cosas mínimas: el ecosistema (package-ecosystem), el directorio donde está el manifiesto (directory) y la frecuencia (schedule). Un repositorio con varios proyectos (un monorepo) necesita una entrada por cada combinación de ecosistema y directorio. Lo que no tiene entrada no se revisa: no hay error, simplemente no hay PR.

Compara el inventario de manifiestos con el archivo de configuración. Uno de los manifiestos de Python no tiene entrada.

Responde para continuar

Escribe el directorio donde está el requirements.txt que no tiene entrada en la configuración.

Cada fila del inventario es un par de ecosistema y directorio. Algunas están cubiertas por una entrada y otras no. Con Docker pasa lo mismo que con Python: el Dockerfile fija una imagen base, y esa imagen envejece aunque nadie toque el código. Lo mismo ocurre con los archivos de infraestructura.

Cuenta cuántos manifiestos del inventario no están cubiertos por ninguna entrada de la configuración.

Responde para continuar

¿Cuántos manifiestos del inventario no tienen ninguna entrada que los cubra? Escribe solo el número.

Hay dependencias que no figuran en ningún manifiesto: una biblioteca copiada a mano dentro del repositorio (a veces en una carpeta vendor), un binario descargado en un script, una imagen referenciada solo en un comentario. La herramienta no las reconoce como dependencias y por tanto nunca propone actualizarlas. Son las que más envejecen, justo porque nadie se acuerda de ellas.

Busca en el repositorio de plataforma la carpeta con una copia pegada a mano y averigua qué biblioteca es.

Responde para continuar

Escribe el nombre de la biblioteca copiada a mano que ninguna herramienta va a actualizar.

La configuración tiene frecuencias semanales y mensuales, y es fácil creer que eso mide cuánto tarda en llegar un arreglo. Pero hay dos mecanismos distintos. Las actualizaciones de versión (las que sigue el calendario) comprueban periódicamente si hay versiones nuevas. Las actualizaciones de seguridad se abren cuando se publica un aviso que afecta a lo que se usa, y según la documentación oficial de Dependabot, el calendario de schedule se aplica solo a las de versión.

Responde para continuar

Una entrada tiene «interval: monthly». ¿Qué significa eso para un aviso de seguridad que afecta a una de sus dependencias?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad