00 · EN TRES MINUTOS
La respuesta en tres ideas
- 1Una dependencia introduce código, mantenedores, canal de actualización y dependencias transitivas.
- 2El build puede ser atacado aunque el código propio esté limpio.
- 3Inventario, procedencia, builds reproducibles y mínimo privilegio reducen riesgo.
01 · EL ÁRBOL QUEDA OCULTO
El árbol queda oculto
Un paquete directo puede traer decenas de transitivos; SBOM y lockfile inventarían, no certifican seguridad.
02 · LA CONFIANZA PUEDE CAPTURARSE
La confianza puede capturarse
Cuentas, paquetes parecidos, servidores de build y updates son objetivos para inyectar artefactos.
El árbol queda oculto
Un paquete directo puede traer decenas de transitivos; SBOM y lockfile inventarían, no certifican seguridad.
grafoLa confianza puede capturarse
Cuentas, paquetes parecidos, servidores de build y updates son objetivos para inyectar artefactos.
actualizaciónLa procedencia registra
Atestaciones firmadas relacionan fuente, builder y pasos; mayor garantía exige builds aislados.
procedenciaLimitar privilegios
Sandbox, versiones fijadas, revisión y despliegue gradual reducen lo que un componente alcanza.
contención03 · LA PROCEDENCIA REGISTRA
La procedencia registra
Atestaciones firmadas relacionan fuente, builder y pasos; mayor garantía exige builds aislados.
04 · LIMITAR PRIVILEGIOS
Limitar privilegios
Sandbox, versiones fijadas, revisión y despliegue gradual reducen lo que un componente alcanza.
05 · MANTENER CONTINUAMENTE
Mantener continuamente
Aparecen vulnerabilidades y proyectos abandonados; se necesitan actualización, monitorización y respuesta.
06 · FUENTES Y EVIDENCIAS
Fuentes y evidencias
Las afirmaciones se remontan a artículos fundamentales, normas o al estudio primario de la actualización.
- 01Secure Software Development Framework (SSDF) Version 1.1NORMA TÉCNICA ↗
Sustenta un mecanismo, una medición o un límite de evidencia definido en el artículo.
- 02SLSA specificationNORMA TÉCNICA ↗
Sustenta un mecanismo, una medición o un límite de evidencia definido en el artículo.
