Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Verificación en el consumo

5 tareas · 40 min · Principiante

Una procedencia que nadie comprueba es un adorno. La garantía de SLSA se completa cuando quien consume un paquete lo verifica contra lo que espera antes de usarlo. En esta sala lees la política de despliegue de enlace-pagos, de Higuerilla Software, y el resultado de verificar cinco versiones candidatas, y decides cuáles pasan y por qué las otras no. Todo es lectura de políticas y resultados ficticios.

0 de 5 · 0%

Objetivo de la sala

Una procedencia que nadie comprueba es un adorno. La garantía de SLSA se completa cuando quien consume un paquete lo verifica contra lo que espera antes de usarlo. En esta sala lees la política de despliegue de enlace-pagos, de Higuerilla Software, y el resultado de verificar cinco versiones candidatas, y decides cuáles pasan y por qué las otras no. Todo es lectura de políticas y resultados ficticios.

La guía de verificación de SLSA v1.0 se resume en tres pasos. Primero, comprobar la atestación: la firma del sobre con las claves de confianza, que el sujeto coincida con la huella del artefacto y que el predicateType sea el esperado. Segundo, comparar con lo esperado: el constructor, el repositorio de origen canónico, el buildType y los externalParameters, rechazando los campos que no se reconocen. Tercero, opcional, verificar las dependencias resueltas.

El orden importa: sin el primer paso, el segundo compara un papel que no se sabe de dónde viene.

Responde para continuar

¿Qué se comprueba en el primer paso de verificar una atestación?

Abre consumo/resultado-de-verificacion.txt. Una firma válida solo asegura que alguien con la clave firmó esa procedencia. Si el sujeto de la procedencia no coincide con la huella del artefacto del almacén, la procedencia habla de otra cosa: el artefacto que tienes puede no ser el que se construyó.

Responde para continuar

Escribe la versión de enlace-pagos cuya procedencia no corresponde al artefacto del almacén.

Ver pista de ayuda

Busca la fila con «no» en la columna del sujeto.

La política dice que externalParameters solo puede contener cuatro campos y que cualquier otro se rechaza. La razón: un parámetro externo desconocido es una entrada que alguien pasó a la construcción y que nadie previó. Aunque todo lo demás esté bien, una versión que lo trae no se despliega hasta entender qué hace.

Responde para continuar

Escribe el parámetro externo que no figura en la política y que aparece en una de las versiones.

Ver pista de ayuda

Compara la última columna del resultado con el punto 7 de la política.

Aplica la política completa a las cinco versiones: firma, sujeto, constructor, repositorio y parámetros. Una versión se despliega solo si pasa todo. Una sola falla basta para rechazarla.

Responde para continuar

¿Cuántas de las cinco versiones cumplen toda la política? Escribe solo el número.

Ver pista de ayuda

Revisa una por una las cuatro versiones que no pasan y anota por qué.

Abre consumo/donde-se-verifica.txt. Higuerilla Software solo verifica dentro del flujo de construcción, antes de publicar. Una prueba interna dejó en el almacén un artefacto que no pasó por el flujo y se desplegó sin que nada lo comprobara. La verificación en el flujo protege el camino habitual, pero no cubre lo que llega al almacén por otro lado.

Responde para continuar

¿Qué cambio cierra la brecha que mostró la prueba interna?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad