# Verifica qué entra en la versión publicada

Taiga Learning · Hoja de ejercicios
https://taiga.training/es/lessons/supply-chain/

Usa información ficticia o aprobada. No incluyas secretos en esta hoja.

## Objetivos de aprendizaje
- Distinguir un inventario de dependencias de las pruebas de seguridad.
- Explicar por qué no bastan el nombre de un paquete y una instalación satisfactoria.
- Rastrear un artefacto hasta su código fuente y su proceso de compilación.

## Ejercicio
Elige un cambio ficticio de exportación CSV que añada un paquete. Escribe una nota de aceptación que cubra su necesidad, identidad exacta, versión, licencia, mantenimiento, hallazgos de vulnerabilidades y comportamiento de instalación. Dibuja el recorrido desde el commit revisado hasta el artefacto desplegado.

## Tu respuesta
- Escenario y alcance:
- Suposiciones y preguntas abiertas:
- Respuesta o decisión propuesta, con motivos:

## Verifica tu respuesta
| Afirmación o criterio | Prueba o comprobación | Resultado o carencia | Responsable |
| --- | --- | --- | --- |
| | | | |
| | | | |
| | | | |

## Siguiente acción
- Acción, responsable y fecha:
- ¿Cuándo revisarás esta respuesta?

## Principio que conservar
Revisa las dependencias y el recorrido de compilación. Un cambio seguro en el código fuente todavía puede producir un artefacto de publicación no fiable.

## Fuentes
- [SLSA: provenance](https://slsa.dev/spec/v1.2/provenance)
- [NIST: Secure Software Development Framework](https://csrc.nist.gov/pubs/sp/800/218/final)

Esta hoja apoya el aprendizaje. Completarla no autoriza por sí solo un cambio en producción.
