ATALAIA
  1. Inicio
  2. Recursos
  3. Glosario
Glosario

Las palabras de la línea.

SBOM, SLSA, provenance, MCP y el resto, en una frase cada uno.

Abuse case
Una historia de usuario escrita desde el lado del atacante: cómo se podría abusar de una funcionalidad y qué debería impedirlo.
Attestation
Una declaración firmada sobre un artefacto, como cómo y dónde se construyó.
Radio de impacto
Todo lo que un atacante puede alcanzar tras comprometer un componente, un token o una persona.
Acceso break-glass
Acceso de emergencia a producción limitado en el tiempo, registrado y revisado después.
DAST
Dynamic application security testing: probar una aplicación en ejecución desde fuera.
Runner efímero
Un runner de CI creado para un solo job y destruido después, para que nada persista entre builds.
Escaneo de IaC
Revisar la infraestructura como código (Terraform, manifiestos de Kubernetes, etc.) en busca de ajustes inseguros antes de aplicarla.
IDOR
Referencia directa insegura a objetos: acceder a datos de otro cambiando un identificador.
MCP
Model Context Protocol: una forma estándar de que los agentes de IA llamen a herramientas y lean datos de servidores externos.
Action fijada
Un paso de CI referenciado por un hash de commit inmutable en lugar de por un tag que se puede mover.
Prompt injection
Instrucciones ocultas en contenido que lee un agente de IA, pensadas para que actúe contra su usuario.
Provenance
Información verificable sobre el origen de un artefacto: código fuente, builder y pasos del build.
SAST
Static application security testing: analizar el código fuente en busca de vulnerabilidades sin ejecutarlo.
SBOM
Software bill of materials: la lista de componentes que lleva dentro un software.
SCA
Software composition analysis: encontrar vulnerabilidades conocidas y problemas de licencia en las dependencias.
security.txt
Un fichero en /.well-known/security.txt que indica a los investigadores cómo reportar una vulnerabilidad.
SLSA
Supply-chain Levels for Software Artifacts: un marco de niveles para la integridad del build y la procedencia.
STRIDE
Un prompt de threat modeling: spoofing, tampering, repudiation, information disclosure, denial of service, elevation of privilege.
Threat model
Una imagen compartida de un sistema, de lo que puede salir mal y de lo que vas a hacer al respecto.
Frontera de confianza
Una línea por la que pasan datos o control entre partes de un sistema con distintos niveles de confianza.
Typosquatting
Publicar un paquete malicioso con un nombre parecido al de uno popular, esperando que alguien lo instale por error.
VDP
Política de divulgación de vulnerabilidades: cómo pueden reportar una vulnerabilidad de forma segura personas ajenas y qué pueden esperar.