{"meta":{"title":"Comprobación de atestaciones sin conexión","intro":"Las atestaciones de artefactos se pueden comprobar sin conexión a Internet.","product":"GitHub Actions","breadcrumbs":[{"href":"/es/actions","title":"GitHub Actions"},{"href":"/es/actions/how-tos","title":"Procedimientos"},{"href":"/es/actions/how-tos/secure-your-work","title":"Protege tu trabajo"},{"href":"/es/actions/how-tos/secure-your-work/use-artifact-attestations","title":"Uso de atestaciones de artefactos"},{"href":"/es/actions/how-tos/secure-your-work/use-artifact-attestations/verify-attestations-offline","title":"Comprobación de atestaciones sin conexión"}],"documentType":"article"},"body":"# Comprobación de atestaciones sin conexión\n\nLas atestaciones de artefactos se pueden comprobar sin conexión a Internet.\n\n## Requisitos previos\n\nAntes de iniciar esta guía, debes generar atestaciones de artefactos para tus compilaciones. Consulta [Uso de atestaciones de artefactos para establecer la procedencia de las compilaciones](/es/actions/how-tos/secure-your-work/use-artifact-attestations/use-artifact-attestations).\n\n## Paso 1: Descargar la agrupación de atestaciones\n\nPrimero, obtenga el paquete de atestación desde la API de atestación.\n\nPuede hacerlo con el siguiente comando desde una máquina que esté en línea:\n\n```bash copy\ngh attestation download PATH/TO/YOUR/BUILD/ARTIFACT-BINARY -R ORGANIZATION_NAME/REPOSITORY_NAME\n```\n\nEsta es la salida de ejemplo de ese comando:\n\n```bash\nWrote attestations to file sha256:ae57936def59bc4c75edd3a837d89bcefc6d3a5e31d55a6fa7a71624f92c3c3b.jsonl.\nAny previous content has been overwritten\n\nThe trusted metadata is now available at sha256:ae57936def59bc4c75edd3a837d89bcefc6d3a5e31d55a6fa7a71624f92c3c3b.jsonl\n```\n\n## Paso 2: Descargar raíces de confianza\n\nA continuación, obtenga el material de clave de las raíces de confianza.\n\nLas atestaciones de artefacto usan la instancia pública de Sigstore para los repositorios públicos y la instancia de Sigstore de GitHub para los repositorios privados. Puede usar un comando para obtener ambas raíces de confianza:\n\n```bash copy\ngh attestation trusted-root > trusted_root.jsonl\n```\n\n### Actualización de información de raíces de confianza en un entorno sin conexión\n\nSe recomienda generar un nuevo archivo `trusted_root.jsonl` cada vez que importe nuevo material firmado en el entorno sin conexión.\n\nEl material de la clave en `trusted_root.jsonl` no tiene una fecha de expiración propia, por lo que todo lo firmado antes de generar el archivo raíz de confianza seguirá verificándose correctamente. Cualquier cosa firmada después de que se genere el archivo se verificará hasta que la instancia de Sigstore rote su material de clave, algo que generalmente ocurre varias veces al año. No sabrá si el material de clave se ha revocado desde la última vez que generó el archivo raíz de confianza.\n\n## Paso 3: Realizar la comprobación sin conexión\n\nAhora ya lo tiene todo listo para verificar el artefacto sin conexión.\n\nDebe importar en el entorno sin conexión lo siguiente:\n\n* GitHub CLI\n* El artefacto\n* El archivo de paquete\n* El archivo raíz de confianza\n\nA continuación, puede realizar la comprobación sin conexión con el siguiente comando:\n\n```bash copy\ngh attestation verify PATH/TO/YOUR/BUILD/ARTIFACT-BINARY -R ORGANIZATION_NAME/REPOSITORY_NAME --bundle sha256:ae57936def59bc4c75edd3a837d89bcefc6d3a5e31d55a6fa7a71624f92c3c3b.jsonl --custom-trusted-root trusted_root.jsonl\n```"}