🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónImágenes y cadena de suministro
5 tareas · 40 min · Principiante
Un contenedor es tan fiable como la imagen de la que sale, y esa imagen viene de un registro, de una receta y de paquetes que alguien más escribió. Cardumen Pagos S.A.S., una pasarela de pagos, corre sus cargas en un clúster EKS y te contrata, con autorización escrita, para revisar la semana del 8 de febrero de 2027. En esta sala lees cómo se nombran las imágenes de cada despliegue, cómo está configurado el registro, el resumen del escaneo y la receta de una de ellas. Todo son exportaciones: no hay registro ni clúster vivo, y lo que se hace es leer y redactar la corrección.
Objetivo de la sala
Un contenedor es tan fiable como la imagen de la que sale, y esa imagen viene de un registro, de una receta y de paquetes que alguien más escribió. Cardumen Pagos S.A.S., una pasarela de pagos, corre sus cargas en un clúster EKS y te contrata, con autorización escrita, para revisar la semana del 8 de febrero de 2027. En esta sala lees cómo se nombran las imágenes de cada despliegue, cómo está configurado el registro, el resumen del escaneo y la receta de una de ellas. Todo son exportaciones: no hay registro ni clúster vivo, y lo que se hace es leer y redactar la corrección.Una imagen se pide por su nombre y una etiqueta (:1.8.2, :latest) o por su resumen (digest, @sha256:…). La etiqueta es un nombre que el dueño del repositorio puede mover: hoy :1.8.2 apunta a una imagen y mañana, tras una subida nueva, a otra distinta, y el clúster no lo nota. El resumen es la huella del contenido: si el contenido cambia, el resumen cambia, así que quien despliega por resumen sabe exactamente qué está corriendo.
Dos medidas del registro ayudan a cerrar el hueco de las etiquetas: hacerlas inmutables (una vez subida, no se reasigna) y firmar las imágenes para comprobar quién las produjo.
Responde para continuar
¿Por qué desplegar por resumen (digest) es más seguro que por etiqueta?
Ver pista de ayuda
Piensa en qué pasa con cada uno si alguien sube una imagen nueva con el mismo nombre.
Entre las etiquetas, latest es la peor: no significa «la última versión revisada», solo es el nombre que se asigna por defecto cuando no se pone otro. Quien despliega con ella no sabe qué versión corre, ni puede volver atrás con certeza.
Abre despliegues.txt y localiza el despliegue que usa la etiqueta que se mueve sola.
Responde para continuar
¿Qué despliegue usa la etiqueta móvil por defecto en lugar de una versión o un resumen? Escribe su nombre.
Ver pista de ayuda
Con la terminal, `grep latest despliegues.txt`.
Una receta de construcción (Dockerfile) deja huella en cada capa de la imagen. Un valor secreto escrito con una instrucción de variable de entorno queda dentro de la imagen: quien pueda bajarla puede leerlo en su historial, aunque después se sobrescriba. Los secretos no se hornean en la imagen: se entregan al contenedor al arrancar, desde un almacén de secretos.
Lee la receta de la imagen de cobros y localiza el valor que no debería estar ahí.
Responde para continuar
¿Qué variable de entorno de la receta lleva un secreto dentro de la imagen? Escribe su nombre.
Ver pista de ayuda
`cat Dockerfile.api-cobros` y busca la instrucción que fija una variable con una credencial.
Un escaneo reporta vulnerabilidades por severidad, y una cifra especialmente útil es la de las críticas con corrección disponible: ya existe una versión corregida del paquete, así que lo único que falta es reconstruir la imagen. Esa es la cola que más rápido se vacía y la que más difícil es de justificar no vaciar.
Suma las críticas con corrección disponible de todas las imágenes del resumen.
Responde para continuar
Sumando las cuatro imágenes del resumen del escaneo, ¿cuántas vulnerabilidades críticas tienen corrección disponible? Escribe solo el número.
Ver pista de ayuda
Lee la última columna de `escaneo.txt` y suma.
El registro propio permite controlar quién sube, escanear al subir, hacer inmutables las etiquetas y firmar. Una imagen traída de un repositorio comunitario externo se salta todo eso: nadie del equipo la construyó y quien la mantiene puede cambiarla cuando quiera. Abre registro.txt y escaneo.txt y razona sobre la imagen del worker de conciliación: cinco críticas, todas con arreglo, y un origen externo.
Responde para continuar
¿Qué corrección propones para la imagen del worker de conciliación?
Ver pista de ayuda
Busca que el control pase a ser del equipo y que el despliegue señale un contenido fijo.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.