Controla lo que entra, lo que sale y quién puede cambiar el pipeline. Fija las dependencias con un lockfile, tíralas a través de un proxy o espejo interno y escanea vulnerabilidades conocidas en cada build. Genera un SBOM y firma el artefacto resultante para que el paso de despliegue pueda verificar la procedencia. Blinda el propio sistema de construcción con credenciales de corta duración, ramas protegidas, revisión de las definiciones del pipeline y runners efímeros y aislados.
Por qué lo preguntan los entrevistadores
Los ataques a la cadena de suministro han pasado de teóricos a rutinarios, así que esta ya es una pregunta estándar de perfil sénior. El entrevistador quiere pensamiento por capas sobre dependencias, integridad del build y procedencia del artefacto, no la palabra suelta escaneo. También comprueba si reconoces el sistema de construcción como infraestructura de producción, ya que un runner comprometido derrota cualquier control aguas abajo.
Cómo estructurar tu respuesta
- Divídelo en entradas, el propio build y salidas.
- Cubre el fijado de dependencias, el espejo y el escaneo de vulnerabilidades.
- Cubre la firma, los SBOM y la verificación en el momento del despliegue.
- Trata el pipeline como producción y asegúralo en consecuencia.
Ejemplo de respuesta
Lo pienso en tres capas. Entradas: las dependencias van fijadas por lockfile y se tiran a través de un proxy interno, así que un paquete que desaparece o que es reemplazado aguas arriba no rompe ni envenena un build, y todo se escanea en busca de vulnerabilidades conocidas con una política que falla ante problemas de severidad alta con arreglo disponible. Las imágenes base van fijadas por digest y se reconstruyen de forma programada para que los parches lleguen de verdad. El propio build es infraestructura de producción en mi opinión, así que los runners son efímeros y aislados, la definición del pipeline está protegida y se revisa como el código de aplicación, y no hay credenciales de nube de larga duración, solo federadas de corta duración. Salidas: cada artefacto recibe un SBOM y una firma, y el paso de despliegue verifica esa firma para que el clúster rechace cualquier cosa que no venga de nuestro pipeline. Esa última parte es la que la gente se salta, y es la que convierte la firma de una casilla marcada en un control real. Me importa porque todo el escaneo de dependencias del mundo no vale nada si alguien puede empujar una imagen directamente al registro.
¿Tienes esta entrevista a la vuelta de la esquina? GhostPilot escucha tu llamada en vivo, detecta la pregunta en cuanto la hacen y pone una respuesta estructurada en tu pantalla en tiempo real. Pruébalo en tu próxima entrevista de práctica, o coge un Session Pass de $29, sin suscripción, para la de verdad.
Mira cómo funcionaPreguntas de seguimiento que puedes esperar
- ¿Cómo responderías a un paquete comprometido en una dependencia directa?
- ¿Qué impide que una persona desarrolladora empuje una imagen sin firmar directa al registro?
- ¿Cómo gestionas un hallazgo crítico en una dependencia sin parche disponible?
Más preguntas para Ingeniero DevOps
Tu entrevistador hará su propia versión de esta. Pega la descripción real del puesto en el Question Predictor gratuito y obtén las 20 preguntas que ese puesto tiene más probabilidades de hacerte, con lo que cada una busca en realidad.
Predecir mis preguntas