ATALAIA
  1. Inicio
  2. Recursos
  3. Blog
Blog

Notas desde la línea.

Textos breves y prácticos sobre seguridad de aplicaciones, una estación cada vez.

Todos los artículos

DetecciónOpiniónThreat intel para ingenieros: comprueba tu stack, ignora el resto

La mayor parte del threat intel no es para ti. La parte útil es una respuesta rápida a una pregunta: ¿está este aviso en lo que realmente ejecutamos?

4 min de lectura
PipelineAnálisis a fondo¿Qué se está ejecutando realmente?

Rastrea un contenedor en producción hasta su commit, build y pull request usando digests de imagen, etiquetas OCI y atestaciones.

3 min de lectura
PipelineChecklist¿Quién puede desbloquear prod? Un checklist de aprobaciones de deploy

Los revisores obligatorios en un entorno de producción solo funcionan si quien escribió el cambio no puede aprobarlo también. Ejecuta esta checklist para comprobarlo.

3 min de lectura
PruebasChecklist¿Estás listo para un bug bounty?

Un checklist para repasar en una sola reunión antes de invitar a investigadores externos: fundamentos de divulgación, alcance, SLAs de triage, estructura de recompensas y el ciclo que convierte los informes en arreglos.

4 min de lectura
IA y herramientasChecklistHardening de un portátil de desarrollo en un día

Cinco controles, una jornada: disco cifrado, secretos fuera de los dotfiles, claves SSH protegidas, commits firmados y tokens que solo pueden hacer su trabajo.

3 min de lectura
PruebasGuíaTests de autorización que tu equipo de QA puede asumir

El control de acceso roto es el bug que QA está mejor situado para detectar. Una matriz de rol por endpoint y unas pocas líneas de pytest lo vuelven rutina.

3 min de lectura
DetecciónGuíaDe los hallazgos del pentest a las detecciones del SOC

Cada hallazgo de pentest te dice cómo te atacaron. Úsalo dos veces: corrige el bug y escribe la detección que habría pillado el intento.

4 min de lectura
Cadena de suministroGuíaUna puerta para cada instalación

Pasa todos los paquetes por un único proxy, haz que las versiones nuevas esperen unos días, desactiva los scripts de instalación y deja que decida el lockfile.

3 min de lectura
ProgramaOpiniónPolíticas que los ingenieros leen de verdad

Políticas cortas mapeadas a controles reales, con evidencias extraídas de tus pipelines, valen más que documentos larguísimos que nadie abre hasta la auditoría.

3 min de lectura
PruebasGuíaQué diffs merecen una revisión de seguridad humana

No puedes revisar la seguridad de cada pull request. Dirige las pocas que importan a quienes saben qué buscar, usando rutas y CODEOWNERS.

3 min de lectura
IA y herramientasAnálisis a fondoEl problema de las extensiones del IDE

Las extensiones del editor se ejecutan como tu código, con tus ficheros y tus tokens. Cómo funcionan, cómo inventariarlas y cómo montar una allowlist que la gente acepte.

4 min de lectura
Cadena de suministroGuíaSBOM, provenance y firmas en palabras sencillas

Tres artefactos, tres preguntas: qué hay dentro, quién lo construyó y si ha cambiado. Así se genera y se comprueba cada uno.

4 min de lectura
ProgramaGuíaDe un equipo de una persona a un programa que funciona: un plan de 90 días

Un plan estación por estación para el ingeniero de seguridad en solitario, más cuatro medidas que te dicen si el programa funciona de verdad.

4 min de lectura
DiseñoOpiniónMantén tu threat model por capas

Un único documento de threat model se queda obsoleto la semana siguiente al workshop. Divídelo en capas y actualiza cada una cuando esa capa cambie.

4 min de lectura
IA y herramientasAnálisis a fondoA qué puede llegar un servidor MCP

Un servidor MCP se ejecuta con tus tokens, tu sistema de ficheros y tu red. Esto es lo que significa y cómo inventariarlo y acotarlo.

4 min de lectura
PipelineGuíaFija tus actions: un arreglo de una tarde

Las etiquetas se mueven, los SHA no. Fija cada action, deja que un bot las mantenga al día y reduce el token a lo que necesita cada job.

3 min de lectura
PruebasGuíaCómo leer un informe de pentest como un ingeniero

Un informe de pentest es una lista de bugs con evidencias. Hazle triage, reprodúcelo, corrige la causa raíz y asegúrate de que ningún hallazgo pueda volver a colarse.

4 min de lectura
DiseñoAnálisis a fondoFronteras de confianza que puedes dibujar en una página

Si tu diagrama de arquitectura no puede mostrar dónde cambia la confianza, no puede decirte hacia dónde van los ataques. Así se dibuja uno que sí lo haga.

4 min de lectura
PipelineOpiniónEscaneos que los desarrolladores no silencian

Ejecutar todos los escáneres en cada commit es fácil. Lograr que los desarrolladores lean el resultado es el trabajo de verdad, y empieza por mostrar menos.

3 min de lectura
Cadena de suministroAnálisis a fondoAnatomía de un paquete malicioso

Cuatro formas en que un paquete malicioso llega a tu build, cómo se ve cada una en un manifest o en un log, y cómo comprobarlo tú mismo.

3 min de lectura
ProgramaOpiniónTu primera contratación de seguridad

Cuándo contratar, qué perfil buscar primero, qué debería producir el primer trimestre y cuándo un líder a tiempo parcial es la mejor jugada inicial.

4 min de lectura
DiseñoGuíaLos casos de abuso van junto a las historias de usuario

Escribe la historia de mal uso en el mismo ticket que la funcionalidad y los requisitos de seguridad dejarán de ser un documento que nadie abre.

4 min de lectura
DiseñoGuíaThreat modeling, en equipo

Por qué los mejores threat models salen con negocio, desarrolladores y ciber en la misma sala, y cómo hacer uno en una hora.

3 min de lectura