🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónVerificación en el consumo
5 tareas · 40 min · Principiante
Una procedencia que nadie comprueba es un adorno. La garantía de SLSA se completa cuando quien consume un paquete lo verifica contra lo que espera antes de usarlo. En esta sala lees la política de despliegue de enlace-pagos, de Higuerilla Software, y el resultado de verificar cinco versiones candidatas, y decides cuáles pasan y por qué las otras no. Todo es lectura de políticas y resultados ficticios.
Objetivo de la sala
Una procedencia que nadie comprueba es un adorno. La garantía de SLSA se completa cuando quien consume un paquete lo verifica contra lo que espera antes de usarlo. En esta sala lees la política de despliegue de enlace-pagos, de Higuerilla Software, y el resultado de verificar cinco versiones candidatas, y decides cuáles pasan y por qué las otras no. Todo es lectura de políticas y resultados ficticios.La guía de verificación de SLSA v1.0 se resume en tres pasos. Primero, comprobar la atestación: la firma del sobre con las claves de confianza, que el sujeto coincida con la huella del artefacto y que el predicateType sea el esperado. Segundo, comparar con lo esperado: el constructor, el repositorio de origen canónico, el buildType y los externalParameters, rechazando los campos que no se reconocen. Tercero, opcional, verificar las dependencias resueltas.
El orden importa: sin el primer paso, el segundo compara un papel que no se sabe de dónde viene.
Responde para continuar
¿Qué se comprueba en el primer paso de verificar una atestación?
Abre consumo/resultado-de-verificacion.txt. Una firma válida solo asegura que alguien con la clave firmó esa procedencia. Si el sujeto de la procedencia no coincide con la huella del artefacto del almacén, la procedencia habla de otra cosa: el artefacto que tienes puede no ser el que se construyó.
Responde para continuar
Escribe la versión de enlace-pagos cuya procedencia no corresponde al artefacto del almacén.
Ver pista de ayuda
Busca la fila con «no» en la columna del sujeto.
La política dice que externalParameters solo puede contener cuatro campos y que cualquier otro se rechaza. La razón: un parámetro externo desconocido es una entrada que alguien pasó a la construcción y que nadie previó. Aunque todo lo demás esté bien, una versión que lo trae no se despliega hasta entender qué hace.
Responde para continuar
Escribe el parámetro externo que no figura en la política y que aparece en una de las versiones.
Ver pista de ayuda
Compara la última columna del resultado con el punto 7 de la política.
Aplica la política completa a las cinco versiones: firma, sujeto, constructor, repositorio y parámetros. Una versión se despliega solo si pasa todo. Una sola falla basta para rechazarla.
Responde para continuar
¿Cuántas de las cinco versiones cumplen toda la política? Escribe solo el número.
Ver pista de ayuda
Revisa una por una las cuatro versiones que no pasan y anota por qué.
Abre consumo/donde-se-verifica.txt. Higuerilla Software solo verifica dentro del flujo de construcción, antes de publicar. Una prueba interna dejó en el almacén un artefacto que no pasó por el flujo y se desplegó sin que nada lo comprobara. La verificación en el flujo protege el camino habitual, pero no cubre lo que llega al almacén por otro lado.
Responde para continuar
¿Qué cambio cierra la brecha que mostró la prueba interna?
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.