Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Dependencias y su origen

5 tareas · 40 min · Principiante

Lo que se construye en la canalización no es solo código propio: son cientos de paquetes y un puñado de acciones de terceros que se descargan en cada ejecución. Esta sala lee el manifiesto de Mercados Gachantivá, su archivo de bloqueo, la configuración de sus registros de paquetes y la lista de acciones que usan sus flujos, para saber de dónde viene cada pieza. Es lectura: no se instala ni se publica nada.

0 de 5 · 0%

Objetivo de la sala

Lo que se construye en la canalización no es solo código propio: son cientos de paquetes y un puñado de acciones de terceros que se descargan en cada ejecución. Esta sala lee el manifiesto de Mercados Gachantivá, su archivo de bloqueo, la configuración de sus registros de paquetes y la lista de acciones que usan sus flujos, para saber de dónde viene cada pieza. Es lectura: no se instala ni se publica nada.

El manifiesto dice qué paquetes quiere el proyecto y qué rango de versiones acepta. El archivo de bloqueo dice qué versión exacta se instaló, desde qué registro y con qué huella de integridad. El evaluador lee el bloqueo, porque es lo que de verdad entra en la imagen, y lo compara con lo que el cliente cree tener.

La técnica de MITRE ATT&CK que cubre el compromiso de la cadena de suministro de software (T1195.002) recuerda por qué importa: un paquete o una herramienta alterados antes de llegar a la víctima entran con toda la confianza del proceso de construcción.

Responde para continuar

¿Qué archivo dice qué versión de un paquete se instaló y desde qué registro?

Ver pista de ayuda

Recuerda qué dice cada archivo del párrafo anterior.

Cuando una empresa publica paquetes en su registro interno sin un prefijo propio, el gestor de paquetes puede no saber dónde buscarlos y acudir al registro público. Si allí existe un paquete con el mismo nombre y una versión mayor, el rango del manifiesto puede aceptarlo. Es una confusión de origen: no hace falta tocar ningún servidor del cliente, basta con que su configuración no diga dónde vive cada nombre.

Lee la configuración de registros, el extracto del bloqueo y las versiones del registro interno.

Responde para continuar

Escribe el nombre del paquete interno que el bloqueo resolvió desde el registro público.

Ver pista de ayuda

Escribe `cat repo/registros-de-paquetes.txt` y después `cat repo/bloqueo-extracto.txt`.

El dato que convierte la sospecha en hallazgo es la versión. Si la versión del bloqueo no está entre las que publicó el equipo, el paquete instalado no es el suyo, aunque se llame igual. El historial del bloqueo dice además cuándo y quién hizo el cambio.

Responde para continuar

Escribe la versión de ese paquete que quedó en el archivo de bloqueo.

Ver pista de ayuda

Escribe `cat repo/registro-interno-versiones.txt` y `cat repo/historial-bloqueo.txt`.

Los flujos usan acciones escritas por terceros. Una referencia por etiqueta (@v3) o por rama (@main) puede cambiar sin que el repositorio del cliente cambie: quien controla la acción mueve la etiqueta y la siguiente ejecución usa otro código. La documentación de la plataforma dice que fijar la huella completa del commit es la única forma de usar una acción como versión inmutable. La política del cliente marca qué acciones acepta por etiqueta.

Responde para continuar

¿Cuántas acciones de otros publicadores incumplen la política del cliente?

Ver pista de ayuda

Escribe `cat repo/usos-de-acciones.txt` y separa las de la plataforma de las demás.

Leer el bloqueo no dice qué hace el paquete instalado. El evaluador no lo ejecuta ni lo analiza fuera del alcance: reporta lo que la evidencia sostiene, que es que la construcción instaló una pieza de origen no controlado, y pide al cliente que su equipo de respuesta revise las imágenes construidas desde esa fecha.

Responde para continuar

¿Qué frase del hallazgo sostiene la evidencia de la sala?

Ver pista de ayuda

Escribe `cat repo/historial-bloqueo.txt`.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad