{"id":71252,"date":"2026-06-03T21:21:38","date_gmt":"2026-06-04T02:21:38","guid":{"rendered":"https:\/\/colombiainteligente.org\/?p=71252"},"modified":"2026-06-03T21:23:43","modified_gmt":"2026-06-04T02:23:43","slug":"enisa-technical-advisory-for-secure-use-of-package-managers","status":"publish","type":"post","link":"https:\/\/colombiainteligente.org\/es_co\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/","title":{"rendered":"ENISA Technical Advisory for Secure Use of Package Managers"},"content":{"rendered":"<div data-elementor-type=\"wp-post\" data-elementor-id=\"71252\" class=\"elementor elementor-71252\" data-elementor-post-type=\"post\">\n\t\t\t\t\t\t\t\t\t<section class=\"elementor-section elementor-top-section elementor-element elementor-element-87c6aa2 elementor-section-boxed elementor-section-height-default elementor-section-height-default\" data-id=\"87c6aa2\" data-element_type=\"section\">\n\t\t\t\t\t\t<div class=\"elementor-container elementor-column-gap-default\">\n\t\t\t\t\t<div class=\"elementor-column elementor-col-100 elementor-top-column elementor-element elementor-element-558bb819\" data-id=\"558bb819\" data-element_type=\"column\">\n\t\t\t<div class=\"elementor-widget-wrap elementor-element-populated\">\n\t\t\t\t\t\t\t\t<div class=\"elementor-element elementor-element-3067325c elementor-widget elementor-widget-text-editor\" data-id=\"3067325c\" data-element_type=\"widget\" data-widget_type=\"text-editor.default\">\n\t\t\t\t<div class=\"elementor-widget-container\">\n\t\t\t<style>\/*! elementor - v3.14.0 - 26-06-2023 *\/\n.elementor-widget-text-editor.elementor-drop-cap-view-stacked .elementor-drop-cap{background-color:#69727d;color:#fff}.elementor-widget-text-editor.elementor-drop-cap-view-framed .elementor-drop-cap{color:#69727d;border:3px solid;background-color:transparent}.elementor-widget-text-editor:not(.elementor-drop-cap-view-default) .elementor-drop-cap{margin-top:8px}.elementor-widget-text-editor:not(.elementor-drop-cap-view-default) .elementor-drop-cap-letter{width:1em;height:1em}.elementor-widget-text-editor .elementor-drop-cap{float:left;text-align:center;line-height:1;font-size:50px}.elementor-widget-text-editor .elementor-drop-cap-letter{display:inline-block}<\/style>\t\t\t\t<p lang=\"es\" style=\"margin: 0in; font-family: Calibri; font-size: 11.0pt;\">El uso de gestores de paquetes se presenta como un habilitador central del desarrollo moderno, al permitir instalaci\u00f3n, actualizaci\u00f3n, configuraci\u00f3n y remoci\u00f3n de librer\u00edas y dependencias de forma automatizada. Esa eficiencia, sin embargo, viene acompa\u00f1ada de una exposici\u00f3n estructural al riesgo en la cadena de suministro de software. La gu\u00eda delimita su alcance al consumo seguro de paquetes y a la gesti\u00f3n de dependencias a nivel de aplicaci\u00f3n, dejando fuera aspectos como publicaci\u00f3n segura de paquetes, pr\u00e1cticas de codificaci\u00f3n segura u operaciones sobre gestores de paquetes del sistema operativo. La l\u00f3gica t\u00e9cnica parte de un hecho b\u00e1sico: un desarrollador no incorpora \u00fanicamente el paquete que elige, sino tambi\u00e9n un \u00e1rbol completo de dependencias directas y transitivas. El ejemplo con express en npm muestra precisamente que un comando simple puede terminar integrando 68 paquetes en total, aun cuando las dependencias directas visibles sean solo 27, incrementando de manera inmediata la superficie de ataque del proyecto y la cantidad de componentes que deben ser entendidos, verificados y monitoreados.<\/p><p lang=\"es\" style=\"margin: 0in; font-family: Calibri; font-size: 11.0pt;\">\u00a0<\/p><p lang=\"es\" style=\"margin: 0in; font-family: Calibri; font-size: 11.0pt;\">\u00a0<\/p><p lang=\"es\" style=\"margin: 0in; font-family: Calibri; font-size: 11.0pt;\">Los riesgos identificados se agrupan en dos grandes bloques. El primero corresponde a paquetes con vulnerabilidades inherentes, donde aparecen malas pr\u00e1cticas de dise\u00f1o o codificaci\u00f3n, configuraciones deficientes y paquetes abandonados o sin mantenimiento. El segundo se concentra en ataques de cadena de suministro. All\u00ed se incluyen inserci\u00f3n de paquetes maliciosos o dependencias maliciosas, compromiso de paquetes leg\u00edtimos mediante cuentas de mantenedores robadas o manipuladas, typosquatting y namespace or dependency confusion. La gu\u00eda recuerda que incluso paquetes consolidados pueden ser secuestrados si un atacante obtiene derechos de publicaci\u00f3n, y menciona casos donde se a\u00f1adieron cargas maliciosas a paquetes populares o se introdujo c\u00f3digo disruptivo en componentes ampliamente usados. El riesgo no es solo t\u00e9cnico, sino operativo: una vez que un paquete comprometido entra en repositorios leg\u00edtimos, su proliferaci\u00f3n hacia proyectos descendentes puede ser masiva y silenciosa. Tambi\u00e9n se subraya que esta l\u00f3gica no se limita a repositorios tradicionales, sino que puede extenderse a marketplaces de extensiones o entornos de desarrollo.<\/p><p lang=\"es\" style=\"margin: 0in; font-family: Calibri; font-size: 11.0pt;\">\u00a0<\/p><p lang=\"es\" style=\"margin: 0in; font-family: Calibri; font-size: 11.0pt;\">\u00a0<\/p><p lang=\"es\" style=\"margin: 0in; font-family: Calibri; font-size: 11.0pt;\">La respuesta propuesta se organiza en cuatro frentes: selecci\u00f3n, integraci\u00f3n, monitoreo y mitigaci\u00f3n. En selecci\u00f3n, se recomienda revisar mantenimiento activo, frecuencia de commits, versiones etiquetadas, documentaci\u00f3n, responsables visibles y pr\u00e1cticas seguras de cada paquete, adem\u00e1s de inspeccionar scripts de ciclo de vida y el \u00e1rbol de dependencias para evitar componentes innecesarios o excesivamente anidados. En integraci\u00f3n, se prioriza la creaci\u00f3n de SBOM, los controles de vulnerabilidad en CI\/CD, la verificaci\u00f3n de integridad mediante hashes o lockfiles y la validaci\u00f3n del origen o provenance del paquete. En monitoreo, se promueve el seguimiento continuo de nuevas vulnerabilidades y cambios en dependencias usando fuentes como EUVD, OSV, NVD o Snyk. En mitigaci\u00f3n, la secuencia t\u00e9cnica es clara: evaluar vulnerabilidades seg\u00fan explotabilidad, relevancia y reachability; priorizarlas con base en severidad e impacto; aplicar acciones como upgrade, aislamiento o rollback; y documentar o notificar los cambios mediante SBOM actualizado, release notes y comunicaci\u00f3n a partes interesadas. Se mencionan de forma expl\u00edcita m\u00e9tricas y artefactos como CVSS, EPSS, KEV, VEX y CSAF para automatizar o estructurar mejor la toma de decisiones.<\/p><p lang=\"es\" style=\"margin: 0in; font-family: Calibri; font-size: 11.0pt;\">\u00a0<\/p><p lang=\"es\" style=\"margin: 0in; font-family: Calibri; font-size: 11.0pt;\">\u00a0<\/p><p lang=\"es\" style=\"margin: 0in; font-family: Calibri; font-size: 11.0pt;\">La parte final introduce dos consideraciones de evoluci\u00f3n que resultan especialmente relevantes. La primera es la automatizaci\u00f3n. A medida que los proyectos crecen y acumulan cientos de dependencias en m\u00faltiples repositorios, la supervisi\u00f3n manual deja de ser suficiente y se vuelve necesario integrar generaci\u00f3n de SBOM, escaneo de vulnerabilidades y controles de integridad en pipelines CI\/CD. La segunda es el desarrollo asistido por IA, especialmente cuando gran parte del c\u00f3digo o de las decisiones de integraci\u00f3n se delega a modelos con poca revisi\u00f3n humana, pr\u00e1ctica que se asocia al t\u00e9rmino vibe-coding. Bajo ese escenario, puede perderse visibilidad sobre por qu\u00e9 se seleccion\u00f3 una dependencia, si realmente era necesaria o si introduce componentes inseguros, innecesarios, obsoletos o vulnerables. Adem\u00e1s, aparece un vector nuevo, slopsquatting, en el que atacantes publican paquetes con nombres alucinados por herramientas de IA. La recomendaci\u00f3n operativa es mantener visibilidad total sobre los paquetes introducidos por c\u00f3digo generado, revisar su necesidad, automatizar controles de selecci\u00f3n e integraci\u00f3n, y reforzar a\u00fan m\u00e1s los procesos de evaluaci\u00f3n y remediaci\u00f3n, precisamente porque el escrutinio inicial puede haberse reducido.<\/p><p align=\"justify\"><span style=\"color: #800000;\"><b>Para leer m\u00e1s ingrese a:<\/b><\/span><\/p><p style=\"margin: 0in; line-height: 13pt; font-family: Calibri;\"><a href=\"https:\/\/www.enisa.europa.eu\/publications\/enisa-technical-advisory-for-secure-use-of-package-managers\"><span lang=\"es\" style=\"font-size: 10.0pt;\">https:\/\/www.enisa.europa.eu\/publications\/enisa-technical-advisory-for-secure-use-of-package-managers<\/span><\/a><\/p><p style=\"margin: 0in; line-height: 13pt; font-family: Calibri;\"><a href=\"https:\/\/www.enisa.europa.eu\/sites\/default\/files\/2026-03\/ENISA%20Technical%20Advisory%20-%20Package_Managers_Final.pdf\"><span lang=\"es\" style=\"font-size: 10.0pt;\">https:\/\/www.enisa.europa.eu\/sites\/default\/files\/2026-03\/ENISA%20Technical%20Advisory%20-%20Package_Managers_Final.pdf <\/span><\/a><\/p>\t\t\t\t\t\t<\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t<\/div>\n\t\t<\/div>\n\t\t\t\t\t\t\t<\/div>\n\t\t<\/section>\n\t\t\t\t\t\t\t<\/div>\n\t\t<div style=\"text-align:center\" class=\"yasr-auto-insert-visitor\"><\/div>","protected":false},"excerpt":{"rendered":"<p>La seguridad en el consumo de paquetes y dependencias se ha convertido en un frente cr\u00edtico del desarrollo de software moderno, debido a la alta exposici\u00f3n que introducen los ecosistemas de terceros y las cadenas de dependencias transitivas. La gu\u00eda de ENISA se enfoca en el uso seguro de gestores de paquetes como npm, pip y Maven dentro del ciclo de vida del software, con \u00e9nfasis en selecci\u00f3n, integraci\u00f3n, monitoreo y mitigaci\u00f3n de vulnerabilidades. Un dato operativo ilustra la magnitud del problema: al incorporar el paquete express mediante npm, no se a\u00f1aden solo 27 dependencias directas, sino 68 paquetes en total una vez se resuelven todas las dependencias transitivas, ampliando la superficie de ataque del proyecto. A partir de ese contexto, se identifican riesgos como paquetes con vulnerabilidades inherentes, componentes descontinuados o sin mantenimiento, inserci\u00f3n de paquetes maliciosos, compromiso de paquetes leg\u00edtimos, typosquatting y namespace or dependency confusion. Frente a ello, se propone una estructura pr\u00e1ctica de control basada en selecci\u00f3n rigurosa, generaci\u00f3n de SBOM, verificaci\u00f3n de integridad, escaneo continuo, monitoreo de vulnerabilidades y procesos de remediaci\u00f3n apoyados en m\u00e9tricas como CVSS, EPSS, KEV y VEX. Tambi\u00e9n se incorpora una advertencia actual sobre desarrollo asistido por IA, donde el uso intensivo de modelos puede introducir dependencias inseguras o inexistentes mediante fen\u00f3menos como slopsquatting.<\/p>","protected":false},"author":23,"featured_media":71253,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"yasr_overall_rating":0,"yasr_post_is_review":"","yasr_auto_insert_disabled":"","yasr_review_type":"","footnotes":""},"categories":[55,53],"tags":[],"class_list":["post-71252","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-digitalizacion","category-tendencias"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v27.9 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>ENISA Technical Advisory for Secure Use of Package Managers - Colombia Inteligente<\/title>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/colombiainteligente.org\/es_co\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/\" \/>\n<meta property=\"og:locale\" content=\"es_ES\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"ENISA Technical Advisory for Secure Use of Package Managers - Colombia Inteligente\" \/>\n<meta property=\"og:description\" content=\"La seguridad en el consumo de paquetes y dependencias se ha convertido en un frente cr\u00edtico del desarrollo de software moderno, debido a la alta exposici\u00f3n que introducen los ecosistemas de terceros y las cadenas de dependencias transitivas. La gu\u00eda de ENISA se enfoca en el uso seguro de gestores de paquetes como npm, pip y Maven dentro del ciclo de vida del software, con \u00e9nfasis en selecci\u00f3n, integraci\u00f3n, monitoreo y mitigaci\u00f3n de vulnerabilidades. Un dato operativo ilustra la magnitud del problema: al incorporar el paquete express mediante npm, no se a\u00f1aden solo 27 dependencias directas, sino 68 paquetes en total una vez se resuelven todas las dependencias transitivas, ampliando la superficie de ataque del proyecto. A partir de ese contexto, se identifican riesgos como paquetes con vulnerabilidades inherentes, componentes descontinuados o sin mantenimiento, inserci\u00f3n de paquetes maliciosos, compromiso de paquetes leg\u00edtimos, typosquatting y namespace or dependency confusion. Frente a ello, se propone una estructura pr\u00e1ctica de control basada en selecci\u00f3n rigurosa, generaci\u00f3n de SBOM, verificaci\u00f3n de integridad, escaneo continuo, monitoreo de vulnerabilidades y procesos de remediaci\u00f3n apoyados en m\u00e9tricas como CVSS, EPSS, KEV y VEX. Tambi\u00e9n se incorpora una advertencia actual sobre desarrollo asistido por IA, donde el uso intensivo de modelos puede introducir dependencias inseguras o inexistentes mediante fen\u00f3menos como slopsquatting.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/colombiainteligente.org\/es_co\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/\" \/>\n<meta property=\"og:site_name\" content=\"Colombia Inteligente\" \/>\n<meta property=\"article:published_time\" content=\"2026-06-04T02:21:38+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-06-04T02:23:43+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/colombiainteligente.org\/wp-content\/uploads\/2026\/06\/02-Digitalizacion-4570626.webp\" \/>\n\t<meta property=\"og:image:width\" content=\"813\" \/>\n\t<meta property=\"og:image:height\" content=\"1144\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/webp\" \/>\n<meta name=\"author\" content=\"DIFUSI\u00d3N COLOMBIA INTELIGENTE\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:creator\" content=\"@colombiaintelig\" \/>\n<meta name=\"twitter:site\" content=\"@colombiaintelig\" \/>\n<meta name=\"twitter:label1\" content=\"Escrito por\" \/>\n\t<meta name=\"twitter:data1\" content=\"DIFUSI\u00d3N COLOMBIA INTELIGENTE\" \/>\n\t<meta name=\"twitter:label2\" content=\"Tiempo estimado de lectura\" \/>\n\t<meta name=\"twitter:data2\" content=\"4 minutos\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/tendencias\\\/enisa-technical-advisory-for-secure-use-of-package-managers\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/tendencias\\\/enisa-technical-advisory-for-secure-use-of-package-managers\\\/\"},\"author\":{\"name\":\"DIFUSI\u00d3N COLOMBIA INTELIGENTE\",\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/#\\\/schema\\\/person\\\/e207145d548b75a6d339ff1d4d3b0432\"},\"headline\":\"ENISA Technical Advisory for Secure Use of Package Managers\",\"datePublished\":\"2026-06-04T02:21:38+00:00\",\"dateModified\":\"2026-06-04T02:23:43+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/tendencias\\\/enisa-technical-advisory-for-secure-use-of-package-managers\\\/\"},\"wordCount\":783,\"commentCount\":0,\"publisher\":{\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/tendencias\\\/enisa-technical-advisory-for-secure-use-of-package-managers\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/colombiainteligente.org\\\/wp-content\\\/uploads\\\/2026\\\/06\\\/02-Digitalizacion-4570626.webp\",\"articleSection\":[\"Digitalizaci\u00f3n\",\"Tendencias\"],\"inLanguage\":\"es-CO\",\"potentialAction\":[{\"@type\":\"CommentAction\",\"name\":\"Comment\",\"target\":[\"https:\\\/\\\/colombiainteligente.org\\\/tendencias\\\/enisa-technical-advisory-for-secure-use-of-package-managers\\\/#respond\"]}]},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/tendencias\\\/enisa-technical-advisory-for-secure-use-of-package-managers\\\/\",\"url\":\"https:\\\/\\\/colombiainteligente.org\\\/tendencias\\\/enisa-technical-advisory-for-secure-use-of-package-managers\\\/\",\"name\":\"ENISA Technical Advisory for Secure Use of Package Managers - Colombia Inteligente\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/tendencias\\\/enisa-technical-advisory-for-secure-use-of-package-managers\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/tendencias\\\/enisa-technical-advisory-for-secure-use-of-package-managers\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/colombiainteligente.org\\\/wp-content\\\/uploads\\\/2026\\\/06\\\/02-Digitalizacion-4570626.webp\",\"datePublished\":\"2026-06-04T02:21:38+00:00\",\"dateModified\":\"2026-06-04T02:23:43+00:00\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/tendencias\\\/enisa-technical-advisory-for-secure-use-of-package-managers\\\/#breadcrumb\"},\"inLanguage\":\"es-CO\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/colombiainteligente.org\\\/tendencias\\\/enisa-technical-advisory-for-secure-use-of-package-managers\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"es-CO\",\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/tendencias\\\/enisa-technical-advisory-for-secure-use-of-package-managers\\\/#primaryimage\",\"url\":\"https:\\\/\\\/colombiainteligente.org\\\/wp-content\\\/uploads\\\/2026\\\/06\\\/02-Digitalizacion-4570626.webp\",\"contentUrl\":\"https:\\\/\\\/colombiainteligente.org\\\/wp-content\\\/uploads\\\/2026\\\/06\\\/02-Digitalizacion-4570626.webp\",\"width\":813,\"height\":1144},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/tendencias\\\/enisa-technical-advisory-for-secure-use-of-package-managers\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Portada\",\"item\":\"https:\\\/\\\/colombiainteligente.org\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"ENISA Technical Advisory for Secure Use of Package Managers\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/#website\",\"url\":\"https:\\\/\\\/colombiainteligente.org\\\/\",\"name\":\"Colombia Inteligente\",\"description\":\"Alianza estrat\u00e9gica, conformada por empresas y entidades, para la inserci\u00f3n integral y eficiente de las redes inteligentes a la infraestructura del sector el\u00e9ctrico colombiano\",\"publisher\":{\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/colombiainteligente.org\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"es-CO\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/#organization\",\"name\":\"Colombia Inteligente\",\"url\":\"https:\\\/\\\/colombiainteligente.org\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es-CO\",\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/colombiainteligente.org\\\/wp-content\\\/uploads\\\/2022\\\/07\\\/Image.png\",\"contentUrl\":\"https:\\\/\\\/colombiainteligente.org\\\/wp-content\\\/uploads\\\/2022\\\/07\\\/Image.png\",\"width\":588,\"height\":274,\"caption\":\"Colombia Inteligente\"},\"image\":{\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/x.com\\\/colombiaintelig\",\"https:\\\/\\\/www.linkedin.com\\\/company\\\/colombiainteligente\\\/\"]},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/colombiainteligente.org\\\/#\\\/schema\\\/person\\\/e207145d548b75a6d339ff1d4d3b0432\",\"name\":\"DIFUSI\u00d3N COLOMBIA INTELIGENTE\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"es-CO\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/df2e679ff2abf288cf4bf58830dad897e596908105ec8969f50f748a6d837869?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/df2e679ff2abf288cf4bf58830dad897e596908105ec8969f50f748a6d837869?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/df2e679ff2abf288cf4bf58830dad897e596908105ec8969f50f748a6d837869?s=96&d=mm&r=g\",\"caption\":\"DIFUSI\u00d3N COLOMBIA INTELIGENTE\"},\"url\":\"https:\\\/\\\/colombiainteligente.org\\\/es_co\\\/author\\\/difusioncolombiainteligente-org\\\/\"}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"ENISA Technical Advisory for Secure Use of Package Managers - Colombia Inteligente","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/colombiainteligente.org\/es_co\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/","og_locale":"es_ES","og_type":"article","og_title":"ENISA Technical Advisory for Secure Use of Package Managers - Colombia Inteligente","og_description":"La seguridad en el consumo de paquetes y dependencias se ha convertido en un frente cr\u00edtico del desarrollo de software moderno, debido a la alta exposici\u00f3n que introducen los ecosistemas de terceros y las cadenas de dependencias transitivas. La gu\u00eda de ENISA se enfoca en el uso seguro de gestores de paquetes como npm, pip y Maven dentro del ciclo de vida del software, con \u00e9nfasis en selecci\u00f3n, integraci\u00f3n, monitoreo y mitigaci\u00f3n de vulnerabilidades. Un dato operativo ilustra la magnitud del problema: al incorporar el paquete express mediante npm, no se a\u00f1aden solo 27 dependencias directas, sino 68 paquetes en total una vez se resuelven todas las dependencias transitivas, ampliando la superficie de ataque del proyecto. A partir de ese contexto, se identifican riesgos como paquetes con vulnerabilidades inherentes, componentes descontinuados o sin mantenimiento, inserci\u00f3n de paquetes maliciosos, compromiso de paquetes leg\u00edtimos, typosquatting y namespace or dependency confusion. Frente a ello, se propone una estructura pr\u00e1ctica de control basada en selecci\u00f3n rigurosa, generaci\u00f3n de SBOM, verificaci\u00f3n de integridad, escaneo continuo, monitoreo de vulnerabilidades y procesos de remediaci\u00f3n apoyados en m\u00e9tricas como CVSS, EPSS, KEV y VEX. Tambi\u00e9n se incorpora una advertencia actual sobre desarrollo asistido por IA, donde el uso intensivo de modelos puede introducir dependencias inseguras o inexistentes mediante fen\u00f3menos como slopsquatting.","og_url":"https:\/\/colombiainteligente.org\/es_co\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/","og_site_name":"Colombia Inteligente","article_published_time":"2026-06-04T02:21:38+00:00","article_modified_time":"2026-06-04T02:23:43+00:00","og_image":[{"width":813,"height":1144,"url":"https:\/\/colombiainteligente.org\/wp-content\/uploads\/2026\/06\/02-Digitalizacion-4570626.webp","type":"image\/webp"}],"author":"DIFUSI\u00d3N COLOMBIA INTELIGENTE","twitter_card":"summary_large_image","twitter_creator":"@colombiaintelig","twitter_site":"@colombiaintelig","twitter_misc":{"Escrito por":"DIFUSI\u00d3N COLOMBIA INTELIGENTE","Tiempo estimado de lectura":"4 minutos"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/colombiainteligente.org\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/#article","isPartOf":{"@id":"https:\/\/colombiainteligente.org\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/"},"author":{"name":"DIFUSI\u00d3N COLOMBIA INTELIGENTE","@id":"https:\/\/colombiainteligente.org\/#\/schema\/person\/e207145d548b75a6d339ff1d4d3b0432"},"headline":"ENISA Technical Advisory for Secure Use of Package Managers","datePublished":"2026-06-04T02:21:38+00:00","dateModified":"2026-06-04T02:23:43+00:00","mainEntityOfPage":{"@id":"https:\/\/colombiainteligente.org\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/"},"wordCount":783,"commentCount":0,"publisher":{"@id":"https:\/\/colombiainteligente.org\/#organization"},"image":{"@id":"https:\/\/colombiainteligente.org\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/#primaryimage"},"thumbnailUrl":"https:\/\/colombiainteligente.org\/wp-content\/uploads\/2026\/06\/02-Digitalizacion-4570626.webp","articleSection":["Digitalizaci\u00f3n","Tendencias"],"inLanguage":"es-CO","potentialAction":[{"@type":"CommentAction","name":"Comment","target":["https:\/\/colombiainteligente.org\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/#respond"]}]},{"@type":"WebPage","@id":"https:\/\/colombiainteligente.org\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/","url":"https:\/\/colombiainteligente.org\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/","name":"ENISA Technical Advisory for Secure Use of Package Managers - Colombia Inteligente","isPartOf":{"@id":"https:\/\/colombiainteligente.org\/#website"},"primaryImageOfPage":{"@id":"https:\/\/colombiainteligente.org\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/#primaryimage"},"image":{"@id":"https:\/\/colombiainteligente.org\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/#primaryimage"},"thumbnailUrl":"https:\/\/colombiainteligente.org\/wp-content\/uploads\/2026\/06\/02-Digitalizacion-4570626.webp","datePublished":"2026-06-04T02:21:38+00:00","dateModified":"2026-06-04T02:23:43+00:00","breadcrumb":{"@id":"https:\/\/colombiainteligente.org\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/#breadcrumb"},"inLanguage":"es-CO","potentialAction":[{"@type":"ReadAction","target":["https:\/\/colombiainteligente.org\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/"]}]},{"@type":"ImageObject","inLanguage":"es-CO","@id":"https:\/\/colombiainteligente.org\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/#primaryimage","url":"https:\/\/colombiainteligente.org\/wp-content\/uploads\/2026\/06\/02-Digitalizacion-4570626.webp","contentUrl":"https:\/\/colombiainteligente.org\/wp-content\/uploads\/2026\/06\/02-Digitalizacion-4570626.webp","width":813,"height":1144},{"@type":"BreadcrumbList","@id":"https:\/\/colombiainteligente.org\/tendencias\/enisa-technical-advisory-for-secure-use-of-package-managers\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Portada","item":"https:\/\/colombiainteligente.org\/"},{"@type":"ListItem","position":2,"name":"ENISA Technical Advisory for Secure Use of Package Managers"}]},{"@type":"WebSite","@id":"https:\/\/colombiainteligente.org\/#website","url":"https:\/\/colombiainteligente.org\/","name":"Colombia Inteligente","description":"Alianza estrat\u00e9gica, conformada por empresas y entidades, para la inserci\u00f3n integral y eficiente de las redes inteligentes a la infraestructura del sector el\u00e9ctrico colombiano","publisher":{"@id":"https:\/\/colombiainteligente.org\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/colombiainteligente.org\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"es-CO"},{"@type":"Organization","@id":"https:\/\/colombiainteligente.org\/#organization","name":"Colombia Inteligente","url":"https:\/\/colombiainteligente.org\/","logo":{"@type":"ImageObject","inLanguage":"es-CO","@id":"https:\/\/colombiainteligente.org\/#\/schema\/logo\/image\/","url":"https:\/\/colombiainteligente.org\/wp-content\/uploads\/2022\/07\/Image.png","contentUrl":"https:\/\/colombiainteligente.org\/wp-content\/uploads\/2022\/07\/Image.png","width":588,"height":274,"caption":"Colombia Inteligente"},"image":{"@id":"https:\/\/colombiainteligente.org\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/x.com\/colombiaintelig","https:\/\/www.linkedin.com\/company\/colombiainteligente\/"]},{"@type":"Person","@id":"https:\/\/colombiainteligente.org\/#\/schema\/person\/e207145d548b75a6d339ff1d4d3b0432","name":"DIFUSI\u00d3N COLOMBIA INTELIGENTE","image":{"@type":"ImageObject","inLanguage":"es-CO","@id":"https:\/\/secure.gravatar.com\/avatar\/df2e679ff2abf288cf4bf58830dad897e596908105ec8969f50f748a6d837869?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/df2e679ff2abf288cf4bf58830dad897e596908105ec8969f50f748a6d837869?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/df2e679ff2abf288cf4bf58830dad897e596908105ec8969f50f748a6d837869?s=96&d=mm&r=g","caption":"DIFUSI\u00d3N COLOMBIA INTELIGENTE"},"url":"https:\/\/colombiainteligente.org\/es_co\/author\/difusioncolombiainteligente-org\/"}]}},"yasr_visitor_votes":{"number_of_votes":0,"sum_votes":0,"stars_attributes":{"read_only":false,"span_bottom":false}},"_links":{"self":[{"href":"https:\/\/colombiainteligente.org\/es_co\/wp-json\/wp\/v2\/posts\/71252","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/colombiainteligente.org\/es_co\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/colombiainteligente.org\/es_co\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/colombiainteligente.org\/es_co\/wp-json\/wp\/v2\/users\/23"}],"replies":[{"embeddable":true,"href":"https:\/\/colombiainteligente.org\/es_co\/wp-json\/wp\/v2\/comments?post=71252"}],"version-history":[{"count":7,"href":"https:\/\/colombiainteligente.org\/es_co\/wp-json\/wp\/v2\/posts\/71252\/revisions"}],"predecessor-version":[{"id":71260,"href":"https:\/\/colombiainteligente.org\/es_co\/wp-json\/wp\/v2\/posts\/71252\/revisions\/71260"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/colombiainteligente.org\/es_co\/wp-json\/wp\/v2\/media\/71253"}],"wp:attachment":[{"href":"https:\/\/colombiainteligente.org\/es_co\/wp-json\/wp\/v2\/media?parent=71252"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/colombiainteligente.org\/es_co\/wp-json\/wp\/v2\/categories?post=71252"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/colombiainteligente.org\/es_co\/wp-json\/wp\/v2\/tags?post=71252"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}