Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

VEX y un aviso nuevo

5 tareas · 40 min · Principiante

Un jueves se publica un aviso sobre un componente que podría estar en varios de tus servicios. La pregunta del día no es cómo funciona el aviso sino cuáles de tus productos lo llevan y qué le dices a quien pregunta. En Algarrobo Logística tienes el inventario de cuatro servicios, el aviso nuevo y un borrador de VEX, que es el documento donde un proveedor declara si un producto está o no afectado por un aviso. Aprendes el vocabulario a nivel de lectura, y a revisar un borrador antes de que salga con una declaración mal puesta.

0 de 5 · 0%

Objetivo de la sala

Un jueves se publica un aviso sobre un componente que podría estar en varios de tus servicios. La pregunta del día no es cómo funciona el aviso sino cuáles de tus productos lo llevan y qué le dices a quien pregunta. En Algarrobo Logística tienes el inventario de cuatro servicios, el aviso nuevo y un borrador de VEX, que es el documento donde un proveedor declara si un producto está o no afectado por un aviso. Aprendes el vocabulario a nivel de lectura, y a revisar un borrador antes de que salga con una declaración mal puesta.

Cuando sale un aviso nuevo, la primera consulta no es el código: es el inventario. Con un SBOM por servicio y versión, saber «¿lo llevamos, y en qué versión?» es leer unos archivos, no una investigación. Se busca el componente en cada inventario, se compara la versión con el rango del aviso (la aritmética de la segunda sala) y se obtiene la lista de productos que hay que mirar de cerca. Los que no lo llevan se descartan con evidencia: el componente no está presente.

La rapidez de esa respuesta es lo que un SBOM al día compra.

Responde para continuar

Se publica un aviso sobre un componente que quizá esté en varios servicios. ¿Cómo averiguas a qué servicios afecta?

Ver pista de ayuda

Si el inventario está al día, la respuesta ya está escrita.

VEX significa Vulnerability Exploitability eXchange: un documento, que acompaña al SBOM, donde quien publica un producto declara, para cada aviso, el estado del producto. Los estados que define OpenVEX son cuatro: not_affected (no hace falta actuar), affected (se recomienda actuar), fixed (esas versiones ya traen la corrección) y under_investigation (aún no se sabe). Cuando el estado es not_affected, hay que dar una justificación de una lista cerrada, por ejemplo component_not_present, vulnerable_code_not_present o vulnerable_code_not_in_execute_path. CycloneDX expresa lo mismo en otro vocabulario, en su campo de análisis de cada vulnerabilidad.

El VEX no sustituye a nada: es la respuesta del proveedor a la pregunta «¿y a mí me afecta?» que el SBOM por sí solo no contesta.

Responde para continuar

Un servicio lleva el componente del aviso, pero el informe de alcance demuestra que el código vulnerable no se ejecuta. ¿Cómo lo comunica un VEX?

Ver pista de ayuda

Cuando algo no afecta hay un estado y, además, hay que decir por qué.

Un VEX es un compromiso: quien lo recibe actúa sobre lo que dice. Por eso se revisa antes de enviarlo con una regla mecánica: toda declaración not_affected necesita justificación, y la justificación debería poder apoyarse en una evidencia que exista. El borrador de Algarrobo tiene una declaración not_affected sin justificación: o falta el motivo, o el estado no es el correcto. Un producto que ya lleva la versión corregida no está «no afectado»: está corregido, que es otra cosa y obliga a otra frase.

Aísla la declaración defectuosa y di de qué servicio habla.

Responde para continuar

Escribe el servicio cuya declaración not_affected del borrador no trae justificación.

Ver pista de ayuda

Con la terminal, `cat vex/borrador-vex.json`. Mira qué declaración not_affected no tiene el campo justificacion.

Una justificación sin evidencia es una opinión. En el borrador, una de las declaraciones cita el informe de alcance que respalda su afirmación; otra se apoya en que el componente no está en el inventario. La primera es la más delicada, porque si el código cambia, la evidencia caduca, y el VEX debe actualizarse con ella. Cada declaración debería poder responder a quien la lea: «¿en qué archivo lo compruebo?».

Aísla la declaración que se apoya en un informe de alcance.

Responde para continuar

Escribe el identificador de la declaración del borrador que cita un informe de alcance como evidencia.

Ver pista de ayuda

Con la terminal, `cat vex/borrador-vex.json`. Busca el campo evidencia y lee el identificador de esa declaración.

Con el rango del aviso nuevo y el inventario de los cuatro servicios se sabe cuántos productos hay que atender. Se cuentan los servicios cuyo componente cae dentro del rango afectado: los que llevan una versión anterior al rango, o la ya corregida, o no lo llevan, no cuentan. Es el cálculo que sostiene el primer mensaje que se manda a quien pregunta por el aviso: «afecta a N de nuestros servicios, estos».

Hazlo con el rango del archivo del aviso y las versiones de cada inventario.

Responde para continuar

¿Cuántos de los cuatro servicios llevan tinta-xml en una versión dentro del rango afectado? Escribe solo el número.

Ver pista de ayuda

Con la terminal, `cat aviso-5301.txt` y los archivos de la carpeta inventario. Compara la versión de cada servicio con el rango.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad