🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónVEX y un aviso nuevo
5 tareas · 40 min · Principiante
Un jueves se publica un aviso sobre un componente que podría estar en varios de tus servicios. La pregunta del día no es cómo funciona el aviso sino cuáles de tus productos lo llevan y qué le dices a quien pregunta. En Algarrobo Logística tienes el inventario de cuatro servicios, el aviso nuevo y un borrador de VEX, que es el documento donde un proveedor declara si un producto está o no afectado por un aviso. Aprendes el vocabulario a nivel de lectura, y a revisar un borrador antes de que salga con una declaración mal puesta.
Objetivo de la sala
Un jueves se publica un aviso sobre un componente que podría estar en varios de tus servicios. La pregunta del día no es cómo funciona el aviso sino cuáles de tus productos lo llevan y qué le dices a quien pregunta. En Algarrobo Logística tienes el inventario de cuatro servicios, el aviso nuevo y un borrador de VEX, que es el documento donde un proveedor declara si un producto está o no afectado por un aviso. Aprendes el vocabulario a nivel de lectura, y a revisar un borrador antes de que salga con una declaración mal puesta.Cuando sale un aviso nuevo, la primera consulta no es el código: es el inventario. Con un SBOM por servicio y versión, saber «¿lo llevamos, y en qué versión?» es leer unos archivos, no una investigación. Se busca el componente en cada inventario, se compara la versión con el rango del aviso (la aritmética de la segunda sala) y se obtiene la lista de productos que hay que mirar de cerca. Los que no lo llevan se descartan con evidencia: el componente no está presente.
La rapidez de esa respuesta es lo que un SBOM al día compra.
Responde para continuar
Se publica un aviso sobre un componente que quizá esté en varios servicios. ¿Cómo averiguas a qué servicios afecta?
Ver pista de ayuda
Si el inventario está al día, la respuesta ya está escrita.
VEX significa Vulnerability Exploitability eXchange: un documento, que acompaña al SBOM, donde quien publica un producto declara, para cada aviso, el estado del producto. Los estados que define OpenVEX son cuatro: not_affected (no hace falta actuar), affected (se recomienda actuar), fixed (esas versiones ya traen la corrección) y under_investigation (aún no se sabe). Cuando el estado es not_affected, hay que dar una justificación de una lista cerrada, por ejemplo component_not_present, vulnerable_code_not_present o vulnerable_code_not_in_execute_path. CycloneDX expresa lo mismo en otro vocabulario, en su campo de análisis de cada vulnerabilidad.
El VEX no sustituye a nada: es la respuesta del proveedor a la pregunta «¿y a mí me afecta?» que el SBOM por sí solo no contesta.
Responde para continuar
Un servicio lleva el componente del aviso, pero el informe de alcance demuestra que el código vulnerable no se ejecuta. ¿Cómo lo comunica un VEX?
Ver pista de ayuda
Cuando algo no afecta hay un estado y, además, hay que decir por qué.
Un VEX es un compromiso: quien lo recibe actúa sobre lo que dice. Por eso se revisa antes de enviarlo con una regla mecánica: toda declaración not_affected necesita justificación, y la justificación debería poder apoyarse en una evidencia que exista. El borrador de Algarrobo tiene una declaración not_affected sin justificación: o falta el motivo, o el estado no es el correcto. Un producto que ya lleva la versión corregida no está «no afectado»: está corregido, que es otra cosa y obliga a otra frase.
Aísla la declaración defectuosa y di de qué servicio habla.
Responde para continuar
Escribe el servicio cuya declaración not_affected del borrador no trae justificación.
Ver pista de ayuda
Con la terminal, `cat vex/borrador-vex.json`. Mira qué declaración not_affected no tiene el campo justificacion.
Una justificación sin evidencia es una opinión. En el borrador, una de las declaraciones cita el informe de alcance que respalda su afirmación; otra se apoya en que el componente no está en el inventario. La primera es la más delicada, porque si el código cambia, la evidencia caduca, y el VEX debe actualizarse con ella. Cada declaración debería poder responder a quien la lea: «¿en qué archivo lo compruebo?».
Aísla la declaración que se apoya en un informe de alcance.
Responde para continuar
Escribe el identificador de la declaración del borrador que cita un informe de alcance como evidencia.
Ver pista de ayuda
Con la terminal, `cat vex/borrador-vex.json`. Busca el campo evidencia y lee el identificador de esa declaración.
Con el rango del aviso nuevo y el inventario de los cuatro servicios se sabe cuántos productos hay que atender. Se cuentan los servicios cuyo componente cae dentro del rango afectado: los que llevan una versión anterior al rango, o la ya corregida, o no lo llevan, no cuentan. Es el cálculo que sostiene el primer mensaje que se manda a quien pregunta por el aviso: «afecta a N de nuestros servicios, estos».
Hazlo con el rango del archivo del aviso y las versiones de cada inventario.
Responde para continuar
¿Cuántos de los cuatro servicios llevan tinta-xml en una versión dentro del rango afectado? Escribe solo el número.
Ver pista de ayuda
Con la terminal, `cat aviso-5301.txt` y los archivos de la carpeta inventario. Compara la versión de cada servicio con el rango.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.