🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDependencias inexistentes y sustitución de paquetes
5 tareas · 40 min · Principiante
Un asistente no solo escribe funciones: también recomienda qué paquetes instalar. Y a veces recomienda uno con un nombre perfecto que nadie ha publicado nunca. En Hualle Pagos, un desarrollador agregó al PR-2291 las dependencias que Diucón le fue proponiendo mientras escribía la conciliación con los bancos. Tienes el cambio, la conversación con el asistente, una consulta al registro público de paquetes, la lista de paquetes internos y la configuración del instalador. Lo lees como quien decide si ese PR puede entrar. Es solo lectura: nada se instala ni se ejecuta.
Objetivo de la sala
Un asistente no solo escribe funciones: también recomienda qué paquetes instalar. Y a veces recomienda uno con un nombre perfecto que nadie ha publicado nunca. En Hualle Pagos, un desarrollador agregó al PR-2291 las dependencias que Diucón le fue proponiendo mientras escribía la conciliación con los bancos. Tienes el cambio, la conversación con el asistente, una consulta al registro público de paquetes, la lista de paquetes internos y la configuración del instalador. Lo lees como quien decide si ese PR puede entrar. Es solo lectura: nada se instala ni se ejecuta.Cuando un modelo no recuerda el nombre exacto de una biblioteca, puede inventar uno que suena correcto: une dos palabras del dominio, añade el país o un sufijo habitual. El nombre no existe, pero parece tan razonable que quien lo lee no lo pone en duda. Hoy la instalación fallaría; el problema empieza mañana.
En los registros públicos de paquetes cualquiera puede publicar con un nombre libre. Si el mismo nombre inventado aparece una y otra vez en las respuestas de los asistentes, alguien puede registrarlo y esperar a que lleguen instalaciones. Quien instala sin mirar recibe el código de un desconocido, con los permisos de su equipo o de su integración continua. Es la misma familia de riesgo que los nombres casi idénticos a uno popular, pero aquí el nombre lo sugiere el propio asistente.
Responde para continuar
¿Por qué un paquete sugerido que hoy no existe ya es un riesgo, aunque su instalación falle?
Ver pista de ayuda
Abre `registro/registro-publico-2026-10-01.txt` y fíjate en qué datos permiten saber si un paquete es nuevo y de quién es.
El primer filtro de cualquier dependencia nueva es comprobar que existe, en el registro del que se va a instalar. Un PR que agrega un paquete inexistente no debería poder fusionarse: o el autor no lo instaló nunca, o lo tomó de una sugerencia sin comprobar.
Cruza las dependencias que agrega el PR con la consulta al registro público.
Responde para continuar
¿Qué dependencia del PR-2291 no existe en el registro público?
Ver pista de ayuda
Compara `pr-2291/requirements-diff.txt` con la columna `existe` de `registro/registro-publico-2026-10-01.txt`.
Que un paquete exista no basta. Hay señales que separan una biblioteca con historia de una recién aparecida: la fecha de la primera publicación, cuántas versiones tiene, si la cuenta que la publica se creó el mismo día y cuántas descargas suma. Ninguna prueba por sí sola que el paquete sea malo, pero juntas, y con una fecha posterior a la sugerencia del asistente, son motivo para detener el PR.
Compara la fecha de la conversación con el asistente con los datos del registro.
Responde para continuar
¿Qué paquete sugerido por Diucón se publicó por primera vez después de la sugerencia, con una cuenta creada ese mismo día?
Ver pista de ayuda
Lee las fechas de `pr-2291/conversacion-diucon.txt` y compáralas con `primera_publicacion` y `cuenta_creada` en el registro público.
Muchas empresas publican paquetes propios en un registro interno. Si el instalador consulta también el registro público y elige la versión más alta entre los dos, basta con que alguien publique afuera un paquete con el mismo nombre y un número de versión mayor para que la compilación tome el de afuera. Se conoce como confusión de dependencias, y no hace falta que el asistente se equivoque: basta con que sugiera el nombre interno correcto en un entorno mal configurado.
Lee la lista de paquetes internos, el registro público y la regla del instalador.
Responde para continuar
Con la configuración actual del instalador, ¿qué versión de hualle-firmas se instalaría en la integración continua?
Ver pista de ayuda
Mira `regla_de_resolucion` en `registro/instalador.conf`, la versión interna en `registro/paquetes-internos.txt` y la más alta del registro público.
Los tres hallazgos tienen algo en común: el instalador acepta cualquier nombre de cualquier lugar. Revisar a mano cada PR ayuda, pero depende de que alguien se acuerde. El control de fondo está en la cadena de instalación: de dónde puede venir un paquete, qué nombres están permitidos y qué huella exacta se espera de cada uno.
Responde para continuar
¿Qué control recomiendas primero para la cadena de instalación de pagos-api?
Ver pista de ayuda
Vuelve a `registro/instalador.conf` y mira qué tres líneas permiten los tres hallazgos.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.