Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Actualizaciones de seguridad y de mantenimiento

5 tareas · 40 min · Principiante

No todos los PR de dependencias pesan igual. Unos corrigen un aviso de seguridad publicado y tienen un plazo; otros solo mantienen el ritmo de versiones y pueden esperar a la próxima ventana. Mezclarlos en un mismo montón esconde lo urgente. En esta sala lees la exportación de PR abiertos de Zapote Logística y la política de plazos, separas lo urgente de lo rutinario y detectas una etiqueta que miente.

0 de 5 · 0%

Objetivo de la sala

No todos los PR de dependencias pesan igual. Unos corrigen un aviso de seguridad publicado y tienen un plazo; otros solo mantienen el ritmo de versiones y pueden esperar a la próxima ventana. Mezclarlos en un mismo montón esconde lo urgente. En esta sala lees la exportación de PR abiertos de Zapote Logística y la política de plazos, separas lo urgente de lo rutinario y detectas una etiqueta que miente.

Dependabot distingue dos tipos de actualización. Las de versión siguen el calendario que configuraste y suben versiones aunque no haya ninguna vulnerabilidad. Las de seguridad se abren a partir de un aviso publicado sobre una versión que usas, y según la documentación oficial no se rigen por schedule.

Esto permite una política con dos velocidades: el mantenimiento al ritmo del equipo, con agrupación y calendario, y la seguridad con un plazo medido desde que se abre el PR. Un tablero que los mezcla no deja ver cuál de los dos está atrasado.

Responde para continuar

¿Por qué conviene tratar por separado los PR de seguridad y los de mantenimiento?

En la exportación, un PR es de seguridad cuando tiene un aviso (la columna aviso no dice «ninguno»). Entre ellos, los días abiertos muestran cuál lleva más tiempo esperando. Ese es el primer candidato para escalar, porque cuanto más tiempo pasa abierto, más tiempo vive la vulnerabilidad en producción.

Responde para continuar

Escribe el identificador del PR de seguridad que lleva más días abierto.

La tabla de plazos fija días para corregir según la severidad del aviso. Un PR de seguridad está fuera de plazo cuando sus días abiertos superan el plazo de su severidad. Los PR sin aviso no cuentan, aunque lleven mucho tiempo abiertos.

Cruza las dos tablas y cuenta los PR fuera de plazo.

Responde para continuar

¿Cuántos PR de seguridad están fuera del plazo de su severidad? Escribe solo el número.

Una etiqueta de seguridad en un PR sin aviso asociado hace que alguien le dé prioridad que no merece, o que se normalice ver la etiqueta en PR que no son urgentes y deje de significar algo. Es un fallo de higiene muy frecuente: etiquetar a mano, o con una regla demasiado generosa.

Busca el PR que lleva la etiqueta de seguridad pero cuyo aviso es «ninguno».

Responde para continuar

Escribe el paquete del PR con etiqueta de seguridad que no tiene aviso.

La columna alcanzable dice si el código propio llega a la función afectada. Es información útil para ordenar: si hay dos críticas y una es alcanzable, esa va primero. Pero «no alcanzable» es una afirmación sobre el código de hoy, y mañana alguien puede empezar a usar esa función. Por eso no sustituye al plazo ni cierra el aviso.

Responde para continuar

El PR-602 es de severidad crítica pero no alcanzable. ¿Cómo se trata?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad