00 · EN TRES MINUTOS

La respuesta en tres ideas

  1. 1Una dependencia introduce código, mantenedores, canal de actualización y dependencias transitivas.
  2. 2El build puede ser atacado aunque el código propio esté limpio.
  3. 3Inventario, procedencia, builds reproducibles y mínimo privilegio reducen riesgo.

01 · EL ÁRBOL QUEDA OCULTO

El árbol queda oculto

Un paquete directo puede traer decenas de transitivos; SBOM y lockfile inventarían, no certifican seguridad.

02 · LA CONFIANZA PUEDE CAPTURARSE

La confianza puede capturarse

Cuentas, paquetes parecidos, servidores de build y updates son objetivos para inyectar artefactos.

FIG. 02Cómo cambia el sistema
Mapa conceptual del mecanismo; la geometría, la escala y el tiempo no son mediciones salvo indicación.

03 · LA PROCEDENCIA REGISTRA

La procedencia registra

Atestaciones firmadas relacionan fuente, builder y pasos; mayor garantía exige builds aislados.

04 · LIMITAR PRIVILEGIOS

Limitar privilegios

Sandbox, versiones fijadas, revisión y despliegue gradual reducen lo que un componente alcanza.

05 · MANTENER CONTINUAMENTE

Mantener continuamente

Aparecen vulnerabilidades y proyectos abandonados; se necesitan actualización, monitorización y respuesta.

06 · FUENTES Y EVIDENCIAS

Fuentes y evidencias

Las afirmaciones se remontan a artículos fundamentales, normas o al estudio primario de la actualización.

  1. 01
    Secure Software Development Framework (SSDF) Version 1.1

    Sustenta un mecanismo, una medición o un límite de evidencia definido en el artículo.

    NORMA TÉCNICA
  2. 02
    SLSA specification

    Sustenta un mecanismo, una medición o un límite de evidencia definido en el artículo.

    NORMA TÉCNICA
HISTORIAL29 ago 2026 · Primera edición en cinco idiomas; revisados mecanismo, límites, figuras y fuentes.