🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónFirma de artefactos: leer verificaciones
5 tareas · 40 min · Principiante
Que una herramienta diga «firma válida» es el principio de la verificación, no el final. Mitique Crédito firma sus modelos con Sigstore y, antes de admitir un modelo, verifica cinco cosas. El 2 de octubre de 2026 pasó por la verificación a siete modelos candidatos. Tienes la salida resumida y la política que dice qué identidades acepta. La lees como quien decide qué entra en producción. Es solo lectura: no se firma ni se verifica nada real.
Objetivo de la sala
Que una herramienta diga «firma válida» es el principio de la verificación, no el final. Mitique Crédito firma sus modelos con Sigstore y, antes de admitir un modelo, verifica cinco cosas. El 2 de octubre de 2026 pasó por la verificación a siete modelos candidatos. Tienes la salida resumida y la política que dice qué identidades acepta. La lees como quien decide qué entra en producción. Es solo lectura: no se firma ni se verifica nada real.La firma clásica obliga a custodiar una llave privada durante años: si se pierde o se filtra, todo lo firmado con ella queda en duda. Sigstore, un proyecto abierto de la OpenSSF, propone otra cosa. Quien firma demuestra su identidad ante un proveedor de identidad (una cuenta de la empresa, una cuenta de servicio de la plataforma de construcción); la autoridad de certificados de Sigstore, llamada Fulcio, comprueba esa identidad y emite un certificado de vida corta que la ata a una llave recién creada. Con esa llave se firma el artefacto, y la llave se descarta.
Para que quede constancia, la firma, la huella y el certificado se anotan en un registro de transparencia, Rekor, que solo admite añadir entradas. Así, verificar ya no es solo «la firma cuadra con la llave»: es también «el certificado dice quién firmó, y ese quien es el que esperaba», y «la firma quedó registrada». En el ecosistema de Sigstore hay además un proyecto para firmar modelos que firma la lista de archivos del modelo con su huella, no un único bloque.
Responde para continuar
Con la firma sin llave de larga duración, ¿qué ata una firma a quien la hizo?
Ver pista de ayuda
Lee el LEEME y la primera línea de la salida: qué lleva cada firma y dónde queda anotada.
La comprobación criptográfica responde una pregunta estrecha: estos bytes los firmó quien tenía la llave del certificado. No dice si esa persona o servicio debía firmar. Por eso la política de una empresa fija qué identidad acepta en el certificado: una cuenta de servicio de la plataforma de entrenamiento, por ejemplo, y nunca una cuenta personal. Una firma impecable de una identidad no aceptada es un rechazo, no un aviso.
Compara la columna de identidad de la salida con la que acepta la política.
Responde para continuar
¿Qué modelo tiene la firma y la cadena válidas, pero lo firmó una identidad que la política no acepta?
Ver pista de ayuda
Abre `verificacion/salida-2026-10-02.txt` y `politica/identidades-aceptadas.txt`; mira la regla V-3 y la columna `identidad_en_el_certificado`.
El registro de transparencia cumple dos funciones. Para quien verifica, es la prueba de que la firma existía cuando el certificado de vida corta estaba vigente. Para quien vigila, es el lugar donde puede buscar todo lo que se firmó con su identidad y descubrir una firma que nadie de su equipo hizo. Una firma sin entrada en el registro pierde las dos cosas.
Responde para continuar
¿Qué modelo no tiene entrada en el registro de transparencia?
Ver pista de ayuda
En la salida, lee la columna `registro_de_transparencia` fila a fila.
Un modelo se admite solo si cumple todas las comprobaciones de la política. Revisa cada fila contra las cinco, sin quedarte en la primera columna: hay fallos en la identidad, en el emisor, en el registro y en la huella.
Responde para continuar
¿Cuántos de los siete modelos pasan las cinco comprobaciones de la política?
Ver pista de ayuda
Descarta cada fila que falle una de V-1 a V-5; la nota al pie explica qué significa cada columna.
La identidad que aparece en el certificado la afirmó un proveedor de identidad, el emisor. Si la política no fija el emisor, una cuenta con el mismo nombre en otro proveedor, que la empresa no controla, podría pasar por la cuenta de servicio legítima. Verificar la identidad sin verificar su emisor es comprobar el nombre sin comprobar quién lo expidió.
Responde para continuar
La salida dice «firma válida» y la identidad esperada para detector-fraude. ¿Por qué no se admite?
Ver pista de ayuda
Compara la columna `emisor_de_la_identidad` de su fila con la regla V-4.
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.