Skip to content
StackPractices

Etiqueta: security

Explora 104 recursos prácticos de ingeniería de software etiquetados con "security". Descubre recetas de código, patrones de diseño, plantillas de documentación y guías detalladas para ayudarte a construir, desplegar y mantener soluciones listas para producción con security.

Rate Limiting de APIs

Protege las APIs de abuso y asegura uso justo de recursos con token bucket, sliding window y leaky bucket.

Autenticacion y Patrones de Seguridad para WebSockets

Como autenticar conexiones WebSocket, implementar validacion de tokens y manejar autorizacion para mensajeria en tiempo real en produccion

Autenticación Segura con API Keys para Servicios y Clientes

Cómo generar, distribuir, validar y rotar API keys para autenticación machine-to-machine usando firmas HMAC, scopes y políticas de rate limiting.

Hash de Contraseñas con Argon2

Cómo hashear y verificar contraseñas de forma segura con Argon2id, ganador del Password Hashing Competition, con tuning correcto de parámetros y estrategias de migración desde bcrypt.

Implementar ABAC

Cómo implementar control de acceso basado en atributos con motores de políticas, evaluación de contexto en vivo y decisiones de autorización granulares en Python, Node.js y Java.

Implementar RBAC

Cómo implementar control de acceso basado en roles con roles jerárquicos, grants de permisos y middleware de enforce en Python, Node.js y Java.

Implementar SSO con SAML

Cómo implementar single sign-on SAML 2.0 como Service Provider con verificación de firma XML, manejo de metadatos IdP y gestión de sesiones segura en Python, Node.js y Java.

Autenticación JWT

Cómo generar, validar y refrescar JSON Web Tokens para autenticación de APIs sin estado.

Implementar Login Sin Contraseña con Magic Links

Cómo construir autenticación passwordless segura usando links mágicos de tiempo limitado enviados por email, con generación de tokens, validación y prevención de ataques replay.

Autenticación JWT en Node.js: Verificar y Refrescar Tokens

Implementa autenticación JWT en Node.js con access y refresh tokens.

Login con OAuth2 de GitHub en Node.js con Express

Implementa el flujo de login OAuth2 de GitHub en Node.js con Express y Passport.

Inicio de Sesión OAuth 2.0

Cómo implementar autenticación OAuth 2.0 con Google, GitHub y otros proveedores.

Hashing de Contraseñas

Cómo hashear y verificar contraseñas de forma segura usando algoritmos modernos en Python, JavaScript y Java.

Implementar Gestión de Sesiones Segura

Cómo crear, validar y expirar sesiones de usuario de forma segura en aplicaciones web usando cookies, tokens y almacenamiento server-side.

Autenticación de Dos Factores (2FA / TOTP)

Cómo implementar autenticación de dos factores con contraseñas de un solo uso basadas en tiempo (TOTP) para login seguro.

Rate limiting con Redis y algoritmo Token Bucket

Implementa un rate limiter distribuido con token bucket usando operaciones atomicas de Redis para throttling de API entre multiples instancias

Ejecutar SQL Crudo

Cómo ejecutar consultas SQL crudas de forma segura con sentencias parametrizadas.

Escaneo de Seguridad de Imagenes de Contenedores con Trivy

Escanea imagenes Docker para vulnerabilidades, configuraciones incorrectas y secretos usando Trivy, integra el escaneo en pipelines de CI/CD y aplica politicas de imagen antes del deployment a produccion

Escanea Imágenes Docker en busca de CVEs con Trivy y Grype

Escanea imágenes Docker en busca de vulnerabilidades antes del despliegue usando Trivy y Grype. Cubre integración CI, filtrado por severidad, SBOM y remediación.

Imágenes de Producción Slim con Multi-Stage Docker

Cómo construir imágenes Docker de producción minimales usando multi-stage builds con distroless base images, cubriendo Go, Node.js, Python y Java con reducción de tamaño.

Aislamiento de Red Docker y Seguridad Entre Contenedores

Asegura la comunicación entre contenedores con redes Docker personalizadas, segmentación de red y políticas de control de acceso.

Gestión de Secretos Docker Sin Hardcodear Credenciales

Inyecta secretos en contenedores usando Docker secrets, archivos env y gestores externos sin hardcodearlos en imágenes.

Montar Configs y Secrets en Pods de Kubernetes

Cómo montar ConfigMaps y Secrets en pods de Kubernetes usando env vars, volumes, projected volumes y secret management con external secrets.

Configurar Certificados SSL con Let's Encrypt

Cómo obtener, instalar y renovar automáticamente certificados SSL usando Certbot con Nginx, Apache y modos standalone para despliegues con HTTPS.

Configurar Reglas de Firewall con iptables

Configura reglas de firewall básicas usando iptables en Bash para filtrar tráfico, bloquear puertos y proteger servidores Linux.

Gestión de Claves SSH

Genera, rota y distribuye claves SSH de forma segura con scripts de Bash para equipos y acceso a servidores.

Validación de Subida de Archivos en Node.js

Valida subidas de archivos en Node.js con multer para tipo, tamaño y contenido.

Extraer Archivos Zip de Forma Segura con Python

Cómo extraer y validar archivos zip de forma segura usando zipfile y shutil en Python.

Auth a nivel campo con directivas personalizadas de GraphQL

Implementa autorizacion a nivel campo en GraphQL usando directivas de schema personalizadas que verifican roles y permisos por campo

Validacion y sanitizacion de input types en GraphQL en

Implementa validacion centralizada de inputs en GraphQL con funciones personalizadas, schemas Zod y transformaciones de input types

Asegurar APIs con HTTP Security Headers

Cómo configurar headers de seguridad esenciales como HSTS, CSP y X-Frame-Options para proteger APIs y aplicaciones web de ataques comunes.

Configurar Reglas de Firewall iptables con Bash

Configura reglas básicas de firewall con iptables y scripts bash.

Gestión de Llaves SSH en Bash

Genera, rota y distribuye llaves SSH con scripts bash.

Escaneo de Seguridad de Containers

Escanea imágenes de container para vulnerabilidades, misconfiguraciones y secrets con Trivy, Clair y Snyk antes de desplegar a producción.

Proteger Formularios Web Contra Ataques CSRF

Cómo prevenir ataques de Cross-Site Request Forgery usando tokens de sincronización, cookies SameSite y patrones de double-submit cookie.

Privacidad de Datos y Cumplimiento GDPR

Implementa controles de privacidad de datos, gestión de consentimientos, anonimización y manejo GDPR-compliant en aplicaciones web.

Validacion de Datos Basada en Schemas con Zod en TypeScript

Valida y sanitiza datos entrantes usando schemas Zod con inferencia de TypeScript, refinements custom y formateo de errores para validacion robusta de APIs y formularios

Encripción en Reposo para Bases de Datos y

Cómo encriptar datos sensibles antes de almacenarlos en bases de datos, object storage y backups usando AES-256-GCM, encripción de sobre y servicios de gestión de keys.

Escapar Entidades HTML

Cómo escapar entidades HTML para prevenir ataques XSS en Python, Java y JavaScript.

Firma de Requests con HMAC

Asegura requests de APIs con firmas HMAC-SHA256 para garantizar integridad y autenticidad.

Detectar Bugs en Java con SpotBugs Static Analysis

Cómo configurar SpotBugs para Maven y Gradle, interpretar bug patterns, suprimir false positives e integrar con pipelines CI/CD.

Enforzar Reglas de Seguridad en Node.js con

Cómo configurar eslint-plugin-security para detectar patrones inseguros en código Node.js, manejar false positives e integrar con pipelines CI/CD.

Implementa OAuth 2.0 PKCE para Aplicaciones de Una Sola

Como implementar el flujo OAuth 2.0 PKCE en aplicaciones de una sola pagina para autenticar usuarios de forma segura sin exponer secretos de cliente

Hashing de Contraseñas en Producción

Hashea y verifica contraseñas de forma segura usando bcrypt, scrypt y Argon2 con lo que funciona.

Encontrar Problemas de Seguridad en Código Python con Bandit

Cómo usar Bandit para escanear código Python en busca de vulnerabilidades de seguridad comunes, configurar ignore lists, integrar con CI/CD e interpretar resultados.

Encripta y Desencripta Datos con AES-GCM en Python

Encripta datos sensibles usando AES-GCM con la librería cryptography. Cubre derivación de claves, generación de nonces, encriptación autenticada y encriptación de archivos.

Rotacion segura de JWT refresh tokens con Python

Implementa rotacion segura de JWT access y refresh tokens en Python con blacklist, deteccion de reuso y renovacion automatica de access tokens para auth stateless

Type Checking Estricto en Python con mypy

Cómo configurar mypy strict mode para proyectos Python, manejar errores de tipo comunes, usar Protocol y TypeGuard, e integrar con CI/CD.

Escanear Paquetes Python en busca de CVEs Conocidos con

Cómo usar pip-audit para escanear dependencias Python en busca de vulnerabilidades conocidas, configurar ignore lists, integrar con CI/CD y remediar findings.

Gestiona secretos de aplicacion con HashiCorp Vault y Python

Almacena, recupera y rota secretos de aplicacion de forma segura usando HashiCorp Vault con cliente Python hvac, secretos dinamicos y renovacion automatica de leases

Previene inyeccion SQL con consultas parametrizadas en

Protege aplicaciones Python de inyeccion SQL usando consultas parametrizadas de SQLAlchemy, modelos ORM, validacion de input e inspeccion de queries para acceso seguro a base de datos

Implementar Rate Limiting para APIs y Aplicaciones Web

Cómo proteger APIs y endpoints web del abuso usando estrategias de rate limiting token bucket, sliding window y fixed window con implementaciones en Redis y memoria.

Implementar firma de peticiones con HMAC

Asegura peticiones de API con firmas HMAC y autenticación AWS Signature v4 para integridad de mensajes a prueba de manipulaciones.

Sanitizar Input de Usuario

Cómo sanitizar y validar input de usuario en Python, Java y JavaScript para prevenir ataques de inyección.

Security Headers

Fortalece aplicaciones web con HTTP security headers: CSP, HSTS, X-Frame-Options y una lista de verificación completa de headers de seguridad.

Prevenir Ataques de Inyección SQL

Cómo escribir queries parametrizadas y usar ORMs para eliminar vulnerabilidades de inyección SQL en Python, JavaScript y Java.

Configuración Estricta de TypeScript ESLint para Producción

Cómo configurar typescript-eslint con reglas estrictas para proyectos TypeScript de producción, manejar type-aware linting e integrar con CI/CD.

Credenciales en Vivo de Base de Datos con HashiCorp Vault

Como usar HashiCorp Vault para generar credenciales de base de datos de corta duracion, eliminando passwords hardcodeados y reduciendo secret sprawl

Prevenir Cross-Site Scripting (XSS)

Cómo sanitizar input de usuario, escapar output y usar Content Security Policy para prevenir ataques XSS en aplicaciones web.

Patrón Voucher

Valida claims y delega acceso usando vouchers firmados sin exponer datos sensibles. Un patrón de seguridad para autorización basada en tokens entre servicios.

Patrón Gatekeeper

Coloca un boundary de validación y seguridad en el edge del sistema para inspeccionar, sanitizar y autenticar todas las requests entrantes antes de que alcancen servicios internos.

Plantilla de Política de Gobernanza de Datos

Una plantilla para clasificación, retención, control de acceso, privacidad y cumplimiento de datos cubriendo GDPR, CCPA y SOC 2.

Plantilla de Gestión de Parches

Una plantilla para programar, probar y desplegar parches de seguridad en todos los entornos.

Plantilla de Gestion de Certificados SSL

Una plantilla para rastrear el inventario, renovaciones, despliegues y riesgos de vencimiento de certificados TLS/SSL en dominios y servicios.

Plantilla de Renovación de Certificados SSL

Plantilla para rastrear la caducidad de certificados SSL y los flujos de trabajo de renovación.

Plantilla de Evaluacion de Proveedores Terceros

Una plantilla estructurada para evaluar la seguridad, cumplimiento y postura operativa de proveedores terceros antes de la incorporacion o renovacion.

Checklist de Revision de Schema GraphQL

Checklist para revisar schemas GraphQL: naming conventions, type design, pagination, error handling, security, performance, deprecation y federation readiness con ejemplos de codigo y validation rules.

Plantilla de Política de Control de Acceso

Una plantilla para definir autenticación, autorización, RBAC, ABAC, MFA, políticas de contraseñas, gestión de sesiones y revisiones de acceso.

Plantilla de Revisión de Seguridad de API

Una plantilla de checklist para revisar autenticación de API, rate limiting y cumplimiento OWASP.

Plantilla de Clasificación de Datos

Plantilla para clasificar datos como públicos, internos, confidenciales o restringidos con reglas de manejo.

Runbook de Rotación de Claves de Cifrado

Un runbook para rotación de claves de cifrado cubriendo tipos de clave, schedules de rotación, migración dual-key sin downtime, verificación y rollback.

Plantilla de Plan de Respuesta a Incidentes

Una plantilla para respuesta a incidentes cubriendo clasificación de severidad, roles, detección, contención, erradicación, recuperación y revisión post-incidente.

Plantilla de Playbook de Respuesta a Incidentes

Una plantilla de playbook paso a paso para manejar incidentes de seguridad.

Checklist de Remediacion OWASP Top 10

Checklist para trackear remediacion de OWASP Top 10 vulnerabilities per application: risk assessment, fix priority, code-level remediation steps, verification testing y compliance reporting con ejemplos para cada OWASP category.

Plantilla de Remediación de Pruebas de Penetración

Plantilla para rastrear hallazgos de seguridad, asignar responsables de remediación y validar correcciones después de pruebas de penetración.

Plantilla de Informe de Prueba de Penetración

Una plantilla para informes de pruebas de penetración cubriendo alcance, metodología, hallazgos, severidad, evidencia y recomendaciones de remediación.

Runbook de Rotacion de Secrets

Runbook para rotar secrets sin downtime: secret inventory, rotation schedule, zero-downtime rotation strategies, dual-key periods, automated rotation con AWS Secrets Manager y HashiCorp Vault y emergency rotation procedures.

Plantilla de Rotación de Secretos

Plantilla para programar y rastrear la rotación de claves API, tokens y certificados.

Checklist de Auditoría de Seguridad

Un checklist exhaustivo para realizar auditorías de seguridad de aplicaciones e infraestructura.

Checklist de Auditoría de Seguridad

Un checklist para auditorías de seguridad cubriendo network security, application security, data protection, access control, monitoring y compliance.

Plantilla de Respuesta a Incidentes de Seguridad

Una plantilla para respuesta a incidentes de seguridad cubriendo detección, clasificación, contención, erradicación, recuperación, comunicación y revisión post-incidente.

Checklist de Security Review para PRs

Checklist para security checks durante pull request review: input validation, authentication, authorization, secrets, dependencies, injection, XSS, CSRF, logging y automated tooling integration con ejemplos de codigo para secure patterns.

Plantilla de Evaluación de Riesgos de Proveedores

Plantilla para evaluar riesgos operativos y de seguridad de proveedores de terceros.

Plantilla de Proceso de Gestión de Vulnerabilidades

Una plantilla para gestión de vulnerabilidades cubriendo descubrimiento, triaje, priorización, SLAs de remediación, verificación y procedimientos de reporte.

Checklist de Seguridad Serverless

Checklist de hardening de seguridad para funciones serverless: IAM least privilege, secret management, input validation, dependency scanning, network isolation, logging y compliance con ejemplos de codigo para AWS Lambda, Azure y GCP.

Plantilla de Auditoría de Dependencias de Terceros

Plantilla para auditar dependencias de terceros: cumplimiento de licencias, vulnerabilidades de seguridad, salud de mantenimiento y riesgo de supply chain.

Plantilla de Reporte de Penetration Test

Plantilla de reporte de penetration test para documentar hallazgos, ratings de riesgo, pasos de reproducción y guía de remediación para evaluaciones de seguridad.

Referencia Detallada de Seguridad GraphQL

Asegurar APIs GraphQL contra leaks de introspection, ataques de profundidad, DoS por costo, abuso de batching e inyeccion. Cubre patrones de auth, rate limiting y hardening de produccion.

Diseño de API Gateway: Resiliencia, Enrutamiento y Seguridad

Guía práctica para diseñar API gateways: patrones de enrutamiento, rate limiting, autenticación, circuit breakers y observabilidad para APIs resilientes.

Checklist de Seguridad de APIs

Una checklist de seguridad essential para APIs: autenticación, autorización, validación de entrada, rate limiting, encriptación, logging y endurecimiento de despliegue.

Referencia Detallada de API Security

Asegurar tus APIs end-to-end. Cubre rate limiting, autenticacion, input validation, CORS, prevencion de SQL injection, API gateway patterns, limites de request size, pagination security, mass assignment, versioning, audit logging y API security testing con ejemplos de codigo.

Referencia Detallada de Patrones de Autenticación

Implementar autenticacion en produccion. Cubre JWT, OAuth2, session-based auth, passkeys, MFA, refresh tokens, token rotation, RBAC, ABAC, SSO con SAML y OpenID Connect, y patrones de logout seguro con ejemplos de codigo.

Content Security Policy: CSP Headers, Nonces, Hashes

Dominá Content Security Policy: CSP directives, nonces, hashes, reporting, strict-dynamic, nonce-based CSP, hash-based CSP y patrones de despliegue en producción.

CORS Security: Origins, Headers, Preflight, Credentials

Dominá CORS security: same-origin policy, CORS headers, preflight requests, credential handling, common misconfigurations y patrones de seguridad para web APIs.

Encryption at Rest: AES-256, KMS, Envelope Encryption

Dominá encryption at rest: AES-256-GCM, key management services, envelope encryption, key rotation, database encryption, field-level encryption y patrones de producción.

OAuth2 y OIDC: Authorization Code, PKCE, Token Validation

Dominá OAuth2 y OpenID Connect para producción: authorization code flow con PKCE, token validation, refresh tokens, scopes, JWT verification y security best practices.

Referencia Detallada de OWASP Top 10 2025

Mitigar cada riesgo del OWASP Top 10 2025 con ejemplos de codigo practicos. Cubre broken access control, fallas criptograficas, injection, insecure design, security misconfiguration, componentes vulnerables, fallas de auth, integridad de software, fallas de logging y SSRF.

Referencia Detallada de Gestión de Secrets

Gestionar secrets de aplicaciones de forma segura en produccion. Cubre HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager, Doppler, rotacion de secrets, environment variables, rotacion zero-downtime y secrets en CI/CD pipelines con ejemplos de codigo.

Referencia Detallada de Supply Chain Security

Asegurar tu software supply chain end-to-end. Cubre generacion de SBOM, dependency scanning, Sigstore, SLSA framework, provenance attestation, package registries, typosquatting, dependency confusion y hardening de CI/CD pipelines con ejemplos de codigo.

Referencia Detallada de Web Security Headers

Implementa CSP, HSTS, X-Frame-Options y headers seguros. Cubre content security policy, CORS, referrer policy, permissions policy y testing con security scanners.

Guía de Mejores Prácticas de Seguridad

Una Referencia Detallada de seguridad de aplicaciones: autenticación, autorización, validación de inputs, gestión de secretos y prevención de vulnerabilidades comunes.

Seguridad de Aplicaciones Web (OWASP Top 10)

Una guía enfocada en desarrolladores sobre el OWASP Top 10: inyección, control de acceso roto, XSS, diseño inseguro, y cómo prevenir cada vulnerabilidad con ejemplos de código.

Seguridad de Webhooks — Entrega, Verificación y Protección

Guía práctica para asegurar webhooks: verificación de firmas, prevención de ataques de repetición, cifrado de payloads y endurecimiento de endpoints para entrega confiable.

Referencia Detallada de AWS Lambda en Producción

Ejecutar AWS Lambda en produccion con confianza. Cubre optimizacion de cold starts, layers, patrones de deployment, observabilidad con X-Ray, security hardening, connection pooling y cost tuning.