- Inicio
- Recursos
- Blog
Notas desde la línea.
Textos breves y prácticos sobre seguridad de aplicaciones, una estación cada vez.
Todos los artículos
La mayor parte del threat intel no es para ti. La parte útil es una respuesta rápida a una pregunta: ¿está este aviso en lo que realmente ejecutamos?
PipelineAnálisis a fondo¿Qué se está ejecutando realmente?Rastrea un contenedor en producción hasta su commit, build y pull request usando digests de imagen, etiquetas OCI y atestaciones.
PipelineChecklist¿Quién puede desbloquear prod? Un checklist de aprobaciones de deployLos revisores obligatorios en un entorno de producción solo funcionan si quien escribió el cambio no puede aprobarlo también. Ejecuta esta checklist para comprobarlo.
PruebasChecklist¿Estás listo para un bug bounty?Un checklist para repasar en una sola reunión antes de invitar a investigadores externos: fundamentos de divulgación, alcance, SLAs de triage, estructura de recompensas y el ciclo que convierte los informes en arreglos.
IA y herramientasChecklistHardening de un portátil de desarrollo en un díaCinco controles, una jornada: disco cifrado, secretos fuera de los dotfiles, claves SSH protegidas, commits firmados y tokens que solo pueden hacer su trabajo.
PruebasGuíaTests de autorización que tu equipo de QA puede asumirEl control de acceso roto es el bug que QA está mejor situado para detectar. Una matriz de rol por endpoint y unas pocas líneas de pytest lo vuelven rutina.
DetecciónGuíaDe los hallazgos del pentest a las detecciones del SOCCada hallazgo de pentest te dice cómo te atacaron. Úsalo dos veces: corrige el bug y escribe la detección que habría pillado el intento.
Cadena de suministroGuíaUna puerta para cada instalaciónPasa todos los paquetes por un único proxy, haz que las versiones nuevas esperen unos días, desactiva los scripts de instalación y deja que decida el lockfile.
ProgramaOpiniónPolíticas que los ingenieros leen de verdadPolíticas cortas mapeadas a controles reales, con evidencias extraídas de tus pipelines, valen más que documentos larguísimos que nadie abre hasta la auditoría.
PruebasGuíaQué diffs merecen una revisión de seguridad humanaNo puedes revisar la seguridad de cada pull request. Dirige las pocas que importan a quienes saben qué buscar, usando rutas y CODEOWNERS.
IA y herramientasAnálisis a fondoEl problema de las extensiones del IDELas extensiones del editor se ejecutan como tu código, con tus ficheros y tus tokens. Cómo funcionan, cómo inventariarlas y cómo montar una allowlist que la gente acepte.
Cadena de suministroGuíaSBOM, provenance y firmas en palabras sencillasTres artefactos, tres preguntas: qué hay dentro, quién lo construyó y si ha cambiado. Así se genera y se comprueba cada uno.
ProgramaGuíaDe un equipo de una persona a un programa que funciona: un plan de 90 díasUn plan estación por estación para el ingeniero de seguridad en solitario, más cuatro medidas que te dicen si el programa funciona de verdad.
DiseñoOpiniónMantén tu threat model por capasUn único documento de threat model se queda obsoleto la semana siguiente al workshop. Divídelo en capas y actualiza cada una cuando esa capa cambie.
IA y herramientasAnálisis a fondoA qué puede llegar un servidor MCPUn servidor MCP se ejecuta con tus tokens, tu sistema de ficheros y tu red. Esto es lo que significa y cómo inventariarlo y acotarlo.
PipelineGuíaFija tus actions: un arreglo de una tardeLas etiquetas se mueven, los SHA no. Fija cada action, deja que un bot las mantenga al día y reduce el token a lo que necesita cada job.
PruebasGuíaCómo leer un informe de pentest como un ingenieroUn informe de pentest es una lista de bugs con evidencias. Hazle triage, reprodúcelo, corrige la causa raíz y asegúrate de que ningún hallazgo pueda volver a colarse.
DiseñoAnálisis a fondoFronteras de confianza que puedes dibujar en una páginaSi tu diagrama de arquitectura no puede mostrar dónde cambia la confianza, no puede decirte hacia dónde van los ataques. Así se dibuja uno que sí lo haga.
PipelineOpiniónEscaneos que los desarrolladores no silencianEjecutar todos los escáneres en cada commit es fácil. Lograr que los desarrolladores lean el resultado es el trabajo de verdad, y empieza por mostrar menos.
Cadena de suministroAnálisis a fondoAnatomía de un paquete maliciosoCuatro formas en que un paquete malicioso llega a tu build, cómo se ve cada una en un manifest o en un log, y cómo comprobarlo tú mismo.
ProgramaOpiniónTu primera contratación de seguridadCuándo contratar, qué perfil buscar primero, qué debería producir el primer trimestre y cuándo un líder a tiempo parcial es la mejor jugada inicial.
DiseñoGuíaLos casos de abuso van junto a las historias de usuarioEscribe la historia de mal uso en el mismo ticket que la funcionalidad y los requisitos de seguridad dejarán de ser un documento que nadie abre.
DiseñoGuíaThreat modeling, en equipoPor qué los mejores threat models salen con negocio, desarrolladores y ciber en la misma sala, y cómo hacer uno en una hora.
Todavía no hay nada en esta categoría.