Saltar al contenido
Academy
0/24

Rutas

En esta página

Arquitectura auditable · Unidad 10 de 13

Procedencia firmada: quién puede escribir la ley

Integridad no es autenticidad. La integridad prueba que los hashes son consistentes entre sí — pero un actor con escritura recomputa los hashes y pasa. La autenticidad prueba PROCEDENCIA: la ley la escribió alguien con autoridad para escribirla, y eso se demuestra con la FIRMA de una autoridad desplegada, no con contenido recomputable. Se confía la identidad DURABLE de la autoridad (su llave primaria/master), no un subkey de firma que rota.

Intermedio a senior25 min

Al terminar podrás

  • Distinguir autenticidad (quién firmó la ley) de integridad (los hashes cuadran)
  • Reconocer el fail-open de un self-check que confía su raíz en el working tree, y anclarlo a la línea committeada

Entender

Integridad no es autenticidad. La integridad prueba que los hashes son consistentes entre sí — pero un actor con escritura recomputa los hashes y pasa. La autenticidad prueba PROCEDENCIA: la ley la escribió alguien con autoridad para escribirla, y eso se demuestra con la FIRMA de una autoridad desplegada, no con contenido recomputable. Se confía la identidad DURABLE de la autoridad (su llave primaria/master), no un subkey de firma que rota.

El fail-open del self-check: una compuerta que lee su raíz de confianza — la lista de autoridad y la frontera desde la que verifica — del WORKING TREE puede ser neutralizada por el mismísimo commit bajo revisión, que reescribe la lista para incluirse o vacía el rango que se verifica. El arreglo es anclar a la línea COMMITTEADA (leer la raíz de una referencia confiable, no del árbol de trabajo mutable) y validar que la frontera sea un ancestro real: el commit juzgado no puede mover el suelo sobre el que se le juzga.

Un self-check no tiene raíz de confianza fuera de banda: lee todo del repo que revisa. Por eso el PRODUCTOR (la compuerta del propio repo) es fail-closed ENRAIZADO EN su línea confiable — caza manipulación del working tree y de ramas de propuesta, pero un actor que YA controla esa línea puede reescribir la raíz. El muro ABSOLUTO es el CONSUMIDOR, cuya raíz de confianza vive FUERA del workspace, inalcanzable para los commits que autoriza. Nombra el alcance con honestidad: no declares absoluto donde solo tienes enraizado.

Ver

Ver la verdad anclada

El atlas muestra que la ley que gobierna es el contrato que corre, no el que quedó escrito en el árbol de trabajo: la misma disciplina que hace a una compuerta de autenticidad leer la línea committeada en vez del working tree.

Hacer

Ejecuta la práctica en tu checkout y conserva la salida como evidencia.

terminal
$git verify-commit HEAD
$git show -s --format=%GP HEAD

Verificar

Demuestra que puedes aplicar la unidad. El progreso solo avanza al aprobar la evaluación.

Criterios evaluados

  • Explica por qué recomputar los hashes prueba integridad pero no autenticidad.
  • Di qué gana un self-check al leer su raíz de confianza de la línea committeada en vez del working tree — y qué sigue sin poder garantizar.

Evaluación calificable

Resuelve los 3 escenarios. Esta unidad exige 3 de 3 respuestas correctas.

0 intentos
Pregunta 1 de 3Un actor con escritura sobre los archivos de gobernanza reescribe el contrato y recomputa todos los sha256 para que queden consistentes entre sí. ¿Qué verificación lo caza y por qué?
Pregunta 2 de 3Una compuerta de autenticidad lee su lista de autoridad y su frontera del WORKING TREE. Un solo commit sin firma se agrega a la lista de autoridad (o fija la frontera en HEAD, vaciando el rango que se verifica) y pasa. ¿Qué cierra este fail-open?
Pregunta 3 de 3Ya anclada, la compuerta del propio repo (el productor) todavía pasa para un atacante que YA controla la línea confiable que lee. ¿Está rota, y dónde vive entonces la garantía absoluta?

La calificación valida respuestas en este navegador; no certifica identidad.

Fuentes primarias

Contenido verificado: 2026-07-18