Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Firma de artefactos: leer verificaciones

5 tareas · 40 min · Principiante

Que una herramienta diga «firma válida» es el principio de la verificación, no el final. Mitique Crédito firma sus modelos con Sigstore y, antes de admitir un modelo, verifica cinco cosas. El 2 de octubre de 2026 pasó por la verificación a siete modelos candidatos. Tienes la salida resumida y la política que dice qué identidades acepta. La lees como quien decide qué entra en producción. Es solo lectura: no se firma ni se verifica nada real.

0 de 5 · 0%

Objetivo de la sala

Que una herramienta diga «firma válida» es el principio de la verificación, no el final. Mitique Crédito firma sus modelos con Sigstore y, antes de admitir un modelo, verifica cinco cosas. El 2 de octubre de 2026 pasó por la verificación a siete modelos candidatos. Tienes la salida resumida y la política que dice qué identidades acepta. La lees como quien decide qué entra en producción. Es solo lectura: no se firma ni se verifica nada real.

La firma clásica obliga a custodiar una llave privada durante años: si se pierde o se filtra, todo lo firmado con ella queda en duda. Sigstore, un proyecto abierto de la OpenSSF, propone otra cosa. Quien firma demuestra su identidad ante un proveedor de identidad (una cuenta de la empresa, una cuenta de servicio de la plataforma de construcción); la autoridad de certificados de Sigstore, llamada Fulcio, comprueba esa identidad y emite un certificado de vida corta que la ata a una llave recién creada. Con esa llave se firma el artefacto, y la llave se descarta.

Para que quede constancia, la firma, la huella y el certificado se anotan en un registro de transparencia, Rekor, que solo admite añadir entradas. Así, verificar ya no es solo «la firma cuadra con la llave»: es también «el certificado dice quién firmó, y ese quien es el que esperaba», y «la firma quedó registrada». En el ecosistema de Sigstore hay además un proyecto para firmar modelos que firma la lista de archivos del modelo con su huella, no un único bloque.

Responde para continuar

Con la firma sin llave de larga duración, ¿qué ata una firma a quien la hizo?

Ver pista de ayuda

Lee el LEEME y la primera línea de la salida: qué lleva cada firma y dónde queda anotada.

La comprobación criptográfica responde una pregunta estrecha: estos bytes los firmó quien tenía la llave del certificado. No dice si esa persona o servicio debía firmar. Por eso la política de una empresa fija qué identidad acepta en el certificado: una cuenta de servicio de la plataforma de entrenamiento, por ejemplo, y nunca una cuenta personal. Una firma impecable de una identidad no aceptada es un rechazo, no un aviso.

Compara la columna de identidad de la salida con la que acepta la política.

Responde para continuar

¿Qué modelo tiene la firma y la cadena válidas, pero lo firmó una identidad que la política no acepta?

Ver pista de ayuda

Abre `verificacion/salida-2026-10-02.txt` y `politica/identidades-aceptadas.txt`; mira la regla V-3 y la columna `identidad_en_el_certificado`.

El registro de transparencia cumple dos funciones. Para quien verifica, es la prueba de que la firma existía cuando el certificado de vida corta estaba vigente. Para quien vigila, es el lugar donde puede buscar todo lo que se firmó con su identidad y descubrir una firma que nadie de su equipo hizo. Una firma sin entrada en el registro pierde las dos cosas.

Responde para continuar

¿Qué modelo no tiene entrada en el registro de transparencia?

Ver pista de ayuda

En la salida, lee la columna `registro_de_transparencia` fila a fila.

Un modelo se admite solo si cumple todas las comprobaciones de la política. Revisa cada fila contra las cinco, sin quedarte en la primera columna: hay fallos en la identidad, en el emisor, en el registro y en la huella.

Responde para continuar

¿Cuántos de los siete modelos pasan las cinco comprobaciones de la política?

Ver pista de ayuda

Descarta cada fila que falle una de V-1 a V-5; la nota al pie explica qué significa cada columna.

La identidad que aparece en el certificado la afirmó un proveedor de identidad, el emisor. Si la política no fija el emisor, una cuenta con el mismo nombre en otro proveedor, que la empresa no controla, podría pasar por la cuenta de servicio legítima. Verificar la identidad sin verificar su emisor es comprobar el nombre sin comprobar quién lo expidió.

Responde para continuar

La salida dice «firma válida» y la identidad esperada para detector-fraude. ¿Por qué no se admite?

Ver pista de ayuda

Compara la columna `emisor_de_la_identidad` de su fila con la regla V-4.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad