<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Cli on Jonathan Búcaro</title><link>https://jonathanbucaro.com/es/tags/cli/</link><description>Recent content in Cli on Jonathan Búcaro</description><generator>Hugo</generator><language>es-GT</language><lastBuildDate>Wed, 27 May 2026 19:53:56 +0000</lastBuildDate><atom:link href="https://jonathanbucaro.com/es/tags/cli/index.xml" rel="self" type="application/rss+xml"/><item><title>Auditando Máquinas de Desarrollo para Exposición en la Cadena de Suministro con Bumblebee</title><link>https://jonathanbucaro.com/es/blog/bumblebee/</link><pubDate>Wed, 27 May 2026 19:53:56 +0000</pubDate><guid>https://jonathanbucaro.com/es/blog/bumblebee/</guid><description>&lt;h2 id="-tldr"&gt;🎯 TL;DR&lt;/h2&gt;
&lt;p&gt;Bumblebee es un binario Go único que recorre metadatos de paquetes en disco y emite un flujo NDJSON estructurado de lo que encuentra. No se invocan gestores de paquetes, no se realizan llamadas de red durante los escaneos, y no aparecen credenciales en la salida. Responde una pregunta específica: ¿qué paquetes y versiones están instalados en esta máquina de desarrollo ahora mismo?&lt;/p&gt;
&lt;p&gt;&lt;strong&gt;Elige tu camino:&lt;/strong&gt;&lt;/p&gt;
&lt;ul&gt;
&lt;li&gt;🚀 &lt;a href="https://jonathanbucaro.com/es/blog/bumblebee/#quick-start"&gt;Inicio rápido&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;🏗️ &lt;a href="https://jonathanbucaro.com/es/blog/bumblebee/#how-it-works"&gt;Cómo funciona por dentro&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;📦 &lt;a href="https://jonathanbucaro.com/es/blog/bumblebee/#scan-multiple-projects"&gt;Escanear múltiples proyectos&lt;/a&gt;&lt;/li&gt;
&lt;li&gt;⚖️ &lt;a href="https://jonathanbucaro.com/es/blog/bumblebee/#honest-trade-offs"&gt;Compromisos honestos&lt;/a&gt;&lt;/li&gt;
&lt;/ul&gt;
&lt;hr&gt;
&lt;h2 id="-por-qué-lo-revisé"&gt;🤔 Por qué lo revisé&lt;/h2&gt;
&lt;p&gt;Los incidentes de cadena de suministro han sido un patrón recurrente en 2026. Dos de ellos ocurrieron muy seguidos y siguieron planteando la misma pregunta. En marzo de 2026, &lt;code&gt;axios@1.14.1&lt;/code&gt; y &lt;code&gt;axios@0.30.4&lt;/code&gt; fueron publicados con una dependencia inyectada que ejecutaba un troyano de acceso remoto específico de plataforma durante la instalación. En mayo de 2026, 84 artefactos maliciosos en 42 paquetes &lt;code&gt;@tanstack/*&lt;/code&gt; llegaron a npm a través de un compromiso de GitHub Actions.&lt;/p&gt;</description></item></channel></rss>