Recursos · 112

Actualización de software: verificar un cambio de firmante

Decidir si un artefacto firmado corresponde al productor, proceso y versión aprobados.

Actualizado · 2 min

Lo que esta guía ayuda a lograr

  • Fijar identidades esperadas
  • Verificar archivo y procedencia
  • Tratar el cambio sin confianza automática

Comprobación rápida

  • Política versionada y responsable de aprobación.
  • Informe de huella, identidad y procedencia.
  • Decisión de instalación e historial de excepciones.

Método paso a paso

  1. 1

    Fijar identidades esperadas

    Antes de revisar el paquete, registra productor, clave o identidad del certificado, emisor y proceso de construcción autorizados. Vincula las expectativas al software y a un canal de confirmación ya fiable. El artefacto no debe definir por sí solo su política de aceptación.

    Política versionada y responsable de aprobación.

  2. 2

    Verificar archivo y procedencia

    Compara la huella del archivo recibido con el objeto de la atestación. Verifica la firma con las raíces de confianza previstas y después identidad, constructor y parámetros. Una firma válida de otra identidad no cumple la política del servicio.

    Informe de huella, identidad y procedencia.

  3. 3

    Tratar el cambio sin confianza automática

    Prueba rotación anunciada, emisor inesperado, firma ausente y archivo diferente. Mantén pendiente el artefacto si la nueva identidad no está confirmada. Registra aprobación y alternativa de vuelta; una firma no prueba ausencia de vulnerabilidades.

    Decisión de instalación e historial de excepciones.

Caso de aceptación reproducible

Ejemplo ficticio: estos datos no describen clientes ni resultados observados.

Ver datos del caso
{
    "signature_valid": true,
    "digest_matches": true,
    "expected_signer": "approved-publisher",
    "observed_signer": "different-publisher",
    "expected": "hold_for_independent_confirmation"
}

Decisión esperada

Ejemplo ficticio: la huella coincide y la firma es válida, pero el firmante difiere del aprobado. La instalación queda pendiente de confirmación independiente del cambio.

SLSA v1.2 — Verifying artifacts

Su cuaderno de aceptación

Registre observaciones según los criterios de esta guía. El registro no es una certificación.

El cuaderno no guarda automáticamente. Exporte antes de salir.

Indicadores de gestión

IndicadorQué midePrimera acción
Artefactos conciliadosArchivos vinculados a una atestación verificadaContar la versión realmente recibida
Cambios sin resolverIdentidades o parámetros no aprobadosNo convertirlos en aprobación implícita

Errores comunes

    Preguntas frecuentes

    ¿Bastan una huella correcta y una firma válida?

    No. Compara también identidad y condiciones de construcción con las expectativas aprobadas. La autenticidad no demuestra seguridad funcional.

    Referencias oficiales

    Las referencias respaldan el método. Adapte los controles a su contexto; no constituyen certificación. Los títulos de referencia originales y los documentos fuente pueden estar en otro idioma.

    Referencias consultadas el .