Saltar al Contenido Principal

Kit de herramientas OCCTET

Primeros pasos con OCCTET

OCCTET ayuda a las pymes y a los equipos de código abierto a entender su preparación para el CRA, analizar las dependencias de su software y documentar sus decisiones de seguridad. Empieza con un producto o un repositorio, revisa los resultados y crea un proceso repetible.

En esta página

1. Elige tu punto de partida

Puedes usar la autoevaluación y las guías prácticas por separado, o combinar ORT Server y OCCTET Curator para analizar y revisar tu software.

La autoevaluación ayuda a prepararse y a fijar prioridades. No es una certificación ni una evaluación formal de la conformidad.

2. Prepara tu primer proyecto

Elige un repositorio que represente un producto que mantienes. Para una primera prueba, un proyecto pequeño con un sistema de compilación que conozcas facilita la interpretación de los resultados.

Ten a mano la siguiente información:

  • La URL de tu repositorio Git.
  • La rama, la etiqueta o el commit que quieres analizar.
  • Los lenguajes y gestores de paquetes que usa el proyecto.
  • Las dependencias privadas o registros de paquetes que haya.
  • Una persona de contacto que conozca la compilación y las dependencias del proyecto.

Antes de analizar código confidencial en un servicio alojado, acuerda con el equipo las condiciones de acceso y de tratamiento de los datos. Usa la configuración de credenciales que ofrece el servicio en lugar de enviar contraseñas o tokens por correo electrónico.

3. Solicita acceso o ejecuta las herramientas tú mismo

Usar las herramientas OCCTET alojadas

Las instancias alojadas de ORT Server y del Curator requieren una cuenta. Contacta con el equipo de OCCTET para solicitar acceso y confirmar las condiciones disponibles para tu proyecto.

Indica tu organización, las herramientas que quieres probar, las tecnologías de tu proyecto y si el repositorio es público o privado. No incluyas credenciales.

Desplegar en tu propio entorno

Si prefieres gestionar tu propia infraestructura, sigue las instrucciones de instalación de ORT Server y OCCTET Curator. El procedimiento de instalación completo estará disponible próximamente en el entregable D4.1 – Instalación lista para usar.

Para una instalación integrada, asegúrate de que el Curator puede conectarse a ORT Server. La configuración necesaria depende de las versiones y del despliegue que utilices.

4. Ejecuta tu primer análisis

Cuando tu acceso y la configuración del repositorio estén listos:

  1. Añade o selecciona tu repositorio en ORT Server, o usa el flujo del Curator conectado disponible en tu despliegue.
  2. Selecciona la revisión que quieres analizar.
  3. Configura el acceso a los repositorios o registros privados que haya.
  4. Inicia el análisis y comprueba su estado.
  5. Revisa los errores o las dependencias sin resolver antes de interpretar los hallazgos.

El tiempo de procesamiento y la cobertura dependen del repositorio, del sistema de compilación y de la configuración. Un análisis terminado puede contener aún problemas de análisis, así que comprueba que los componentes relevantes para tu producto se han resuelto correctamente.

Tu primer hito

Un análisis de una revisión conocida, con su inventario de dependencias y las limitaciones del análisis registradas.

5. Revisa los resultados con el Curator

Lleva los resultados del análisis al Curator mediante la integración configurada en tu despliegue. Revisa los componentes, la información de licencias y los hallazgos de vulnerabilidades.

Para cada hallazgo importante:

  • Comprueba el paquete y la versión afectados.
  • Identifica dónde y cómo se usa el componente.
  • Evalúa si el hallazgo se aplica a tu producto.
  • Registra tu decisión y las pruebas que la respaldan.
  • Asigna la siguiente acción, como actualizar una dependencia o seguir investigando.

Un hallazgo de vulnerabilidad es un punto de partida para la revisión. No significa automáticamente que la vulnerabilidad sea explotable en tu producto.

Cuando sea posible, usa declaraciones VEX para documentar si una vulnerabilidad conocida afecta al producto y por qué. Revisa las sugerencias de la IA antes de aceptarlas.

Tu segundo hito

Una lista priorizada de acciones y un registro de las decisiones tomadas.

6. Exporta y conserva tus evidencias

Usa las exportaciones disponibles en tu despliegue para conservar el inventario de software y los hallazgos revisados. ORT Server permite generar SBOM; el Curator ofrece funciones de revisión y exportación.

Comprueba qué formatos SBOM y VEX admite tu versión instalada. Guarda los archivos exportados junto con:

  • La versión del producto y la revisión del código fuente.
  • La fecha y la configuración del análisis.
  • Las limitaciones conocidas del análisis.
  • Las decisiones de revisión y las acciones de seguimiento.

Estos registros pueden respaldar tu documentación técnica y tus conversaciones con clientes o proveedores. Forman parte de un proceso de cumplimiento más amplio.

7. Hazlo repetible

Repite el análisis cuando cambien las dependencias, antes de las versiones relevantes y con una frecuencia adecuada al riesgo de tu producto. Los nuevos avisos de seguridad pueden afectar a un código que no ha cambiado.

Asigna quién revisa los hallazgos y mantiene las evidencias al día. Usa las plantillas de política de actualización de dependencias y de gestión de vulnerabilidades para establecer una rutina sencilla.

¿Necesitas ayuda?

Lo que observasLo que debes comprobar
No puedes iniciar sesiónConfirma que se han creado tu cuenta y tus permisos.
No se puede acceder a un repositorioComprueba su URL y las credenciales configuradas para el repositorio.
No se pueden resolver las dependenciasComprueba la compatibilidad del gestor de paquetes, el acceso a los registros y los registros del análisis.
Faltan resultados en el CuratorComprueba la conexión con ORT Server, los permisos y el análisis seleccionado.
Una exportación no está disponibleConfirma los formatos y funciones que admite tu versión.

Cuando contactes con el equipo, indica la herramienta, el identificador del repositorio o del proyecto, el identificador de la ejecución si lo tienes y un mensaje de error sin datos sensibles.

Volver arriba