- Inicio
- Recursos
- Glosario
Glosario
Las palabras de la línea.
SBOM, SLSA, provenance, MCP y el resto, en una frase cada uno.
- Abuse case
- Una historia de usuario escrita desde el lado del atacante: cómo se podría abusar de una funcionalidad y qué debería impedirlo.
- Attestation
- Una declaración firmada sobre un artefacto, como cómo y dónde se construyó.
- Radio de impacto
- Todo lo que un atacante puede alcanzar tras comprometer un componente, un token o una persona.
- Acceso break-glass
- Acceso de emergencia a producción limitado en el tiempo, registrado y revisado después.
- DAST
- Dynamic application security testing: probar una aplicación en ejecución desde fuera.
- Runner efímero
- Un runner de CI creado para un solo job y destruido después, para que nada persista entre builds.
- Escaneo de IaC
- Revisar la infraestructura como código (Terraform, manifiestos de Kubernetes, etc.) en busca de ajustes inseguros antes de aplicarla.
- IDOR
- Referencia directa insegura a objetos: acceder a datos de otro cambiando un identificador.
- MCP
- Model Context Protocol: una forma estándar de que los agentes de IA llamen a herramientas y lean datos de servidores externos.
- Action fijada
- Un paso de CI referenciado por un hash de commit inmutable en lugar de por un tag que se puede mover.
- Prompt injection
- Instrucciones ocultas en contenido que lee un agente de IA, pensadas para que actúe contra su usuario.
- Provenance
- Información verificable sobre el origen de un artefacto: código fuente, builder y pasos del build.
- SAST
- Static application security testing: analizar el código fuente en busca de vulnerabilidades sin ejecutarlo.
- SBOM
- Software bill of materials: la lista de componentes que lleva dentro un software.
- SCA
- Software composition analysis: encontrar vulnerabilidades conocidas y problemas de licencia en las dependencias.
- security.txt
- Un fichero en /.well-known/security.txt que indica a los investigadores cómo reportar una vulnerabilidad.
- SLSA
- Supply-chain Levels for Software Artifacts: un marco de niveles para la integridad del build y la procedencia.
- STRIDE
- Un prompt de threat modeling: spoofing, tampering, repudiation, information disclosure, denial of service, elevation of privilege.
- Threat model
- Una imagen compartida de un sistema, de lo que puede salir mal y de lo que vas a hacer al respecto.
- Frontera de confianza
- Una línea por la que pasan datos o control entre partes de un sistema con distintos niveles de confianza.
- Typosquatting
- Publicar un paquete malicioso con un nombre parecido al de uno popular, esperando que alguien lo instale por error.
- VDP
- Política de divulgación de vulnerabilidades: cómo pueden reportar una vulnerabilidad de forma segura personas ajenas y qué pueden esperar.