🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDependencias y su origen
5 tareas · 40 min · Principiante
Lo que se construye en la canalización no es solo código propio: son cientos de paquetes y un puñado de acciones de terceros que se descargan en cada ejecución. Esta sala lee el manifiesto de Mercados Gachantivá, su archivo de bloqueo, la configuración de sus registros de paquetes y la lista de acciones que usan sus flujos, para saber de dónde viene cada pieza. Es lectura: no se instala ni se publica nada.
Objetivo de la sala
Lo que se construye en la canalización no es solo código propio: son cientos de paquetes y un puñado de acciones de terceros que se descargan en cada ejecución. Esta sala lee el manifiesto de Mercados Gachantivá, su archivo de bloqueo, la configuración de sus registros de paquetes y la lista de acciones que usan sus flujos, para saber de dónde viene cada pieza. Es lectura: no se instala ni se publica nada.El manifiesto dice qué paquetes quiere el proyecto y qué rango de versiones acepta. El archivo de bloqueo dice qué versión exacta se instaló, desde qué registro y con qué huella de integridad. El evaluador lee el bloqueo, porque es lo que de verdad entra en la imagen, y lo compara con lo que el cliente cree tener.
La técnica de MITRE ATT&CK que cubre el compromiso de la cadena de suministro de software (T1195.002) recuerda por qué importa: un paquete o una herramienta alterados antes de llegar a la víctima entran con toda la confianza del proceso de construcción.
Responde para continuar
¿Qué archivo dice qué versión de un paquete se instaló y desde qué registro?
Ver pista de ayuda
Recuerda qué dice cada archivo del párrafo anterior.
Cuando una empresa publica paquetes en su registro interno sin un prefijo propio, el gestor de paquetes puede no saber dónde buscarlos y acudir al registro público. Si allí existe un paquete con el mismo nombre y una versión mayor, el rango del manifiesto puede aceptarlo. Es una confusión de origen: no hace falta tocar ningún servidor del cliente, basta con que su configuración no diga dónde vive cada nombre.
Lee la configuración de registros, el extracto del bloqueo y las versiones del registro interno.
Responde para continuar
Escribe el nombre del paquete interno que el bloqueo resolvió desde el registro público.
Ver pista de ayuda
Escribe `cat repo/registros-de-paquetes.txt` y después `cat repo/bloqueo-extracto.txt`.
El dato que convierte la sospecha en hallazgo es la versión. Si la versión del bloqueo no está entre las que publicó el equipo, el paquete instalado no es el suyo, aunque se llame igual. El historial del bloqueo dice además cuándo y quién hizo el cambio.
Responde para continuar
Escribe la versión de ese paquete que quedó en el archivo de bloqueo.
Ver pista de ayuda
Escribe `cat repo/registro-interno-versiones.txt` y `cat repo/historial-bloqueo.txt`.
Los flujos usan acciones escritas por terceros. Una referencia por etiqueta (@v3) o por rama (@main) puede cambiar sin que el repositorio del cliente cambie: quien controla la acción mueve la etiqueta y la siguiente ejecución usa otro código. La documentación de la plataforma dice que fijar la huella completa del commit es la única forma de usar una acción como versión inmutable. La política del cliente marca qué acciones acepta por etiqueta.
Responde para continuar
¿Cuántas acciones de otros publicadores incumplen la política del cliente?
Ver pista de ayuda
Escribe `cat repo/usos-de-acciones.txt` y separa las de la plataforma de las demás.
Leer el bloqueo no dice qué hace el paquete instalado. El evaluador no lo ejecuta ni lo analiza fuera del alcance: reporta lo que la evidencia sostiene, que es que la construcción instaló una pieza de origen no controlado, y pide al cliente que su equipo de respuesta revise las imágenes construidas desde esa fecha.
Responde para continuar
¿Qué frase del hallazgo sostiene la evidencia de la sala?
Ver pista de ayuda
Escribe `cat repo/historial-bloqueo.txt`.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.