Skip to content
IRC-CodingIRC-Coding
ArtefactoArtefacto binarioSBOMFirma digitalSemverContainer Image

Artefactos y Binarios: Versionado y SBOM

Artefactos binarios, repositorios, versionado Release vs Snapshot, checksums, firmas digitales, SBOM y promoción entre entornos.

S

schutzgeist

1 min read
Artefactos y Binarios: Versionado y SBOM

Artefactos y artefactos binarios

Este artículo es una explicación conceptual sobre artefactos y artefactos binarios, incluyendo preguntas de examen, componentes clave y etiquetas.

En resumen

  • Un artefacto es cualquier resultado del proyecto (documentación, modelo, protocolo de prueba, código).
  • Un artefacto binario es el producto legible por máquina de una compilación (ejecutable, biblioteca, paquete, imagen de contenedor).

Descripción técnica compacta

Los artefactos binarios se crean mediante compilación, enlazado, empaquetamiento o creación de imágenes, por ejemplo:

  • JAR, DLL, EXE
  • NPM package, Python Wheel
  • Docker/OCI Image

Se versionan y almacenan en un repositorio de artefactos con metadatos (versión, commit, número de compilación), checksums y, idealmente, firmas digitales.

Principios importantes:

  • Inmutabilidad: no sobrescribir releases.
  • Compilar una sola vez, promover: el mismo artefacto se mueve de Dev a Staging a Prod.
  • Supply Chain Security: SBOM, escaneos, attestaciones.

Puntos clave para examen

  • Diferenciar claramente artefacto vs artefacto binario
  • Release vs Snapshot
  • Versionado semántico
  • Checksums/firmas/SBOM como evidencia
  • Compilaciones reproducibles (Lockfiles, toolchain fija)
  • Políticas antes del despliegue (escaneos, validación de firmas)
  • Retención/archivado (cumplimiento normativo)

Componentes principales

  1. Artefactos de origen (código, IaC, documentación)
  2. Sistema de compilación/empaquetador/constructor de imágenes
  3. Formatos de artefactos binarios
  4. Metadatos (versión/commit)
  5. Reportes de calidad (pruebas/cobertura/linter)
  6. Seguridad (SBOM/escaneo/firma)
  7. Repositorio/registry de artefactos
  8. Ruta de promoción
  9. Consumo (administrador de paquetes/Lockfiles)
  10. Gobernanza (retención/ACL)

Ejemplo práctico (release de contenedor)

1) CI compila JAR + imagen de contenedor v1.4.0
2) Generar SBOM + SHA256 + firma
3) Push al registry/repositorio de artefactos
4) Desplegar a Staging, ejecutar pruebas
5) Aprobación -> promoción a Prod (mismo artefacto)
6) Release Notes + retención (p.ej. 12 meses)

Ventajas e inconvenientes

Ventajas

  • Trazabilidad y reproducibilidad
  • Seguridad mediante firmas/SBOM
  • Releases limpios y rollbacks sencillos

Inconvenientes

  • Esfuerzo de almacenamiento y gobernanza
  • Complejidad de herramientas con múltiples formatos

Preguntas típicas de examen (con respuesta breve)

  1. ¿Artefacto vs artefacto binario? Artefacto = cualquier resultado; artefacto binario = producto de compilación.
  2. ¿Por qué releases inmutables? Reproducibilidad y seguridad.
  3. ¿Para qué sirve SBOM? Transparencia de componentes, licencias y vulnerabilidades.

Fuentes principales

  1. https://reproducible-builds.org
  2. https://semver.org/lang/de
Volver al blog
Share:

Entradas relacionadas