🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTerceros fijados por huella y plantillas de GitLab
5 tareas · 35 min · Principiante
Un flujo de GitHub llama acciones de terceros con `uses`, y un archivo de GitLab CI trae plantillas y componentes con `include`. En los dos casos el pipeline ejecuta código que no escribió el equipo, y lo que importa es a qué versión exacta apunta la referencia. Con el inventario de Mirto Pagos (los usos de GitHub y los include de GitLab) lees cada referencia y decides cuáles no pueden cambiar bajo los pies del equipo. Todo es consulta de solo lectura.
Objetivo de la sala
Un flujo de GitHub llama acciones de terceros con `uses`, y un archivo de GitLab CI trae plantillas y componentes con `include`. En los dos casos el pipeline ejecuta código que no escribió el equipo, y lo que importa es a qué versión exacta apunta la referencia. Con el inventario de Mirto Pagos (los usos de GitHub y los include de GitLab) lees cada referencia y decides cuáles no pueden cambiar bajo los pies del equipo. Todo es consulta de solo lectura.Una acción de GitHub puede referirse por rama, por etiqueta o por la huella completa de un commit. Una rama avanza con cada cambio; una etiqueta la puede mover quien controle el repositorio de la acción, o quien lo comprometa. La documentación oficial es explícita: fijar la acción a la huella completa del commit es hoy la única forma de usarla como una versión inmutable, y organizaciones y repositorios pueden exigirlo con una política.
Los componentes y plantillas de GitLab siguen la misma lógica. La documentación de componentes recomienda fijarlos a un SHA de commit (lo preferible) o a una etiqueta de versión, y desaconseja ~latest, que se resuelve a lo último publicado en cada ejecución.
Responde para continuar
¿Qué referencia a una acción o plantilla de terceros no puede cambiar bajo los pies del equipo?
Ver pista de ayuda
Piensa en qué referencia depende de la buena conducta de alguien y cuál depende del contenido.
El riesgo de una acción de terceros no es el mismo en todos los flujos. La acción que corre en un trabajo sin secretos y con un token de lectura puede hacer poco daño; la que recibe credenciales de publicación y se refiere por una rama puede cambiar en cualquier momento y llevarse esas credenciales. Cruza el tipo de referencia con la columna de secretos.
Responde para continuar
Escribe el nombre de la acción (sin el propietario) que se refiere por rama y recibe secretos.
Ver pista de ayuda
Ejecuta SELECT * FROM usos_github y mira a la vez tipo_de_referencia y recibe_secretos.
En GitLab, include:project trae un archivo de otro proyecto de la misma instancia y admite ref con una rama, una etiqueta o un commit. include:component trae un componente con @versión. include:remote descarga el archivo por HTTP(S) desde cualquier servidor: el pipeline depende de que ese servidor responda y de que su contenido sea el esperado en cada ejecución. La documentación recomienda include:project cuando el archivo está en la misma instancia, para no hacer peticiones externas.
Responde para continuar
Escribe el dominio del include de tipo remote, que se carga sin ninguna versión.
Ver pista de ayuda
Ejecuta SELECT * FROM incluidos_gitlab y filtra por tipo_de_include.
Para dar el estado del inventario al equipo hay que contar solo lo que de verdad no se mueve: huellas de commit en GitHub y SHA de commit en GitLab. Las etiquetas, las ramas, las versiones parciales y los include sin versión no cuentan, aunque hoy apunten a algo correcto.
Responde para continuar
Sumando los usos de GitHub y los include de GitLab, ¿cuántas referencias están fijadas por huella o SHA de commit?
Ver pista de ayuda
Cuenta por separado las filas con tipo_de_referencia huella y las filas con tipo_de_version sha, y suma los dos totales.
Fijar por huella tiene un costo: la huella no se actualiza sola, y una acción vieja acumula vulnerabilidades. La práctica sana no es volver a la etiqueta móvil sino automatizar la actualización con propuestas que una persona revisa, por ejemplo con Dependabot, que admite el ecosistema de GitHub Actions.
Responde para continuar
¿Cómo se mantienen al día las acciones fijadas por huella?
Ver pista de ayuda
Quieres seguir sin pasar por alto las correcciones, pero sin dejar de decidir cuándo cambia el código que corre.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.