Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

SBOM: qué dice y qué no

5 tareas · 40 min · Principiante

Cuando se publica una vulnerabilidad en una librería, la primera pregunta es si la usas. Sin una lista de componentes hay que adivinar; con ella, se responde en minutos. Esa lista es el SBOM (lista de materiales de software). Pero un SBOM es un inventario, no un diagnóstico: no dice si el componente es vulnerable, ni si la versión de la lista es la que de verdad corre. En Pampa Verde lees el SBOM de su aplicación tienda-api, el aviso de una vulnerabilidad y el manifiesto de la imagen desplegada, y encuentras cómo llega un componente a la aplicación, qué componente no se puede comparar y qué versión corre de verdad.

0 de 5 · 0%

Objetivo de la sala

Cuando se publica una vulnerabilidad en una librería, la primera pregunta es si la usas. Sin una lista de componentes hay que adivinar; con ella, se responde en minutos. Esa lista es el SBOM (lista de materiales de software). Pero un SBOM es un inventario, no un diagnóstico: no dice si el componente es vulnerable, ni si la versión de la lista es la que de verdad corre. En Pampa Verde lees el SBOM de su aplicación tienda-api, el aviso de una vulnerabilidad y el manifiesto de la imagen desplegada, y encuentras cómo llega un componente a la aplicación, qué componente no se puede comparar y qué versión corre de verdad.

Un SBOM enumera los componentes que forman un software: nombre, versión y de qué otros componentes depende cada uno. Existen formatos estándar, entre ellos SPDX y CycloneDX. Se genera al compilar o al empaquetar, y su valor está en que responde rápido «¿tenemos este componente y en qué versión?» cuando aparece un aviso nuevo.

Un SBOM, por sí solo, no lista vulnerabilidades. Para eso se cruza con una fuente de avisos. Y por ser una foto del momento en que se generó, envejece: si cambian las dependencias después, deja de ser verdad.

Responde para continuar

¿Qué es un SBOM?

Ver pista de ayuda

«Lista de materiales»: piensa en la lista de ingredientes de un producto, no en su análisis de calidad.

Las dependencias no son solo las que el equipo eligió: cada librería trae las suyas, y esas llegan sin que nadie las haya pedido. Se llaman dependencias transitivas. Cuando aparece un aviso sobre una de ellas, arreglarlo suele exigir actualizar la librería que la trae, no la dependencia directamente, y por eso el SBOM guarda también las relaciones.

Abre sbom-tienda-api.json y aviso-CVE-2026-90111.txt. El aviso afecta al componente parser-pampa.

Responde para continuar

¿Qué componente trae a parser-pampa a la aplicación? Escribe su nombre.

Ver pista de ayuda

En la sección «dependencias» busca el componente cuya lista contiene la referencia de parser-pampa.

Un aviso habla de versiones: «las anteriores a tal». Para saber si te afecta hay que comparar la versión que tienes con ese rango. Un componente listado sin versión no se puede comparar: puede estar afectado o no, y el SBOM no lo dice. Es una de las primeras cosas que se revisa en un SBOM recibido, porque un inventario con huecos produce falsos «no estamos afectados».

Responde para continuar

¿Qué componente del SBOM de tienda-api no declara su versión? Escribe su nombre.

Ver pista de ayuda

Recorre la lista de componentes y busca la entrada con menos campos que las demás.

El SBOM de esta aplicación se generó el 4 de agosto; la imagen en producción se reconstruyó después, con un archivo de bloqueo distinto. Cuando un SBOM y el manifiesto de lo desplegado no coinciden, manda lo que corre: la vulnerabilidad se explota donde hay código, no donde hay inventario. De ahí que convenga generar el SBOM de la imagen final, en cada compilación, y no conservar el de una fecha cualquiera.

Compara la lista de componentes con manifiesto-imagen-desplegada.txt.

Responde para continuar

¿Qué versión de parser-pampa corre en la imagen desplegada? Escribe solo la versión.

Ver pista de ayuda

Ignora el SBOM de agosto y lee el manifiesto de la imagen en producción.

El aviso afirma que todas las versiones anteriores a la 1.9.4 están afectadas, y el manifiesto muestra una versión anterior: el componente está presente y en rango. Eso no responde la pregunta que importa: si esta aplicación lo usa de forma que la falla se active. La condición del aviso (un archivo de entrada con cierta estructura) depende de lo que la aplicación hace con él.

Para comunicar ese resultado existe VEX: una declaración con la que quien conoce el producto dice si una vulnerabilidad lo afecta o no, con estados como not_affected, affected, fixed o under_investigation. El SBOM lista; el VEX concluye.

Responde para continuar

¿Qué no dice un SBOM por sí solo sobre una vulnerabilidad de un componente?

Ver pista de ayuda

El SBOM habla de qué hay y de cómo se relaciona; ¿de qué no habla?

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad