🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónDependencias y actualizaciones
5 tareas · 40 min · Principiante
El paquete de hojas de cálculo no estaba solo en un servicio de Cuchuco Analítica, y no todos los servicios se lo llevaron igual. Unos lo declaraban con un rango abierto, otros con archivo de bloqueo; unos instalaban desde el espejo interno de paquetes, otro directo del registro público. Tienes en la consola las dependencias de cada servicio, la política del espejo, su registro de solicitudes y el aviso del registro público. Es solo lectura; nada se instala ni se actualiza.
Objetivo de la sala
El paquete de hojas de cálculo no estaba solo en un servicio de Cuchuco Analítica, y no todos los servicios se lo llevaron igual. Unos lo declaraban con un rango abierto, otros con archivo de bloqueo; unos instalaban desde el espejo interno de paquetes, otro directo del registro público. Tienes en la consola las dependencias de cada servicio, la política del espejo, su registro de solicitudes y el aviso del registro público. Es solo lectura; nada se instala ni se actualiza.Tres decisiones de configuración deciden si una versión recién publicada llega a producción sin que nadie la mire:
- El rango declarado. Un rango abierto acepta cualquier versión compatible que se publique mañana. Una versión exacta acepta solo esa.
- El archivo de bloqueo. Congela la versión resuelta, con su huella, hasta que alguien la cambie a propósito. Con él, un rango abierto deja de importar en cada compilación: la actualización pasa a ser un cambio revisable en el repositorio.
- El origen de la instalación. Un espejo interno puede aplicar reglas que el registro público no aplica: bloquear versiones retiradas, exigir una antigüedad mínima antes de servir una versión nueva, registrar quién pidió qué. Un servicio que instala directo del registro público se salta todas esas reglas.
Nada de esto significa no actualizar. Las dependencias viejas acumulan fallos conocidos; la meta es que cada actualización entre por una puerta que se ve y se puede revertir, no por la compilación de un sábado por la noche.
Responde para continuar
¿Qué papel cumple el archivo de bloqueo en un servicio que declara un rango abierto?
Ver pista de ayuda
Consulta `dependencias` y mira qué servicios tienen archivo de bloqueo y qué versión resolvieron.
El servidor de hojas no fue el único que resolvió la versión retirada. Para saber el alcance hay que recorrer todas las dependencias de todos los servicios, no solo el que dio la alarma: el mismo paquete suele estar en varios sitios con configuraciones distintas.
Responde para continuar
Además del servidor de hojas, ¿qué servicio tenía en producción la versión retirada?
Ver pista de ayuda
En `dependencias`, busca las filas del paquete cuya versión en producción coincide con la del aviso.
Hay un servicio que declaraba el mismo rango abierto que el servidor de hojas y aun así no se llevó la versión mala. Ese servicio es la prueba, dentro de la misma empresa, de que el control funciona.
Responde para continuar
¿Qué servicio declaraba un rango abierto para el paquete y no se vio afectado gracias a su archivo de bloqueo?
Ver pista de ayuda
Compara `rango_declarado`, `archivo_de_bloqueo` y la versión en producción de cada fila del paquete.
El espejo exige que una versión tenga cierta antigüedad antes de servirla. La idea es sencilla: muchas versiones maliciosas se detectan y se retiran en pocos días, y esperar ese tiempo cuesta poco. Pero la espera tiene que ser mayor que el tiempo que tarda en llegar el aviso. Con la fecha y la hora de publicación de la versión y el momento en que el espejo la bloqueó por el aviso, se puede calcular qué espera habría bastado.
Responde para continuar
¿Cuál es el menor número entero de días de antigüedad mínima con el que el espejo nunca habría servido la versión retirada?
Ver pista de ayuda
Toma cuándo se publicó la versión en `aviso_del_registro` y cuándo la bloqueó el espejo en `registro_del_espejo`; suma días enteros a la publicación hasta pasar el bloqueo.
Con lo visto, el equipo de plataforma tiene que proponer una política de dependencias para todos los servicios. Tiene que cerrar la puerta por la que entró la versión sin dejar a la empresa sin parches.
Responde para continuar
¿Qué política de dependencias propones?
Ver pista de ayuda
Revisa qué controló cada servicio que se salvó y qué le faltó a cada uno de los dos afectados.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.