security
Recursos prácticos sobre security para ingenieros de software.
105 resultados
Protegiendo Aplicaciones y Datos
La seguridad no es una casilla de verificación — es una mentalidad. Desde la validación de entrada y prevención de XSS hasta la gestión de secretos y marcos de cumplimiento, cada capa del stack necesita diseño defensivo.
Explora recetas para implementar Content Security Policy, encriptar datos en reposo y en tránsito, gestionar API keys y realizar auditorías de dependencias. Las guías también cubren mitigaciones del OWASP Top 10 y prácticas de código seguro por lenguaje.
Implementar Rate Limiting de APIs con Redis
Protege APIs de abuso usando algoritmos de token bucket y ventana deslizante con Redis, incluyendo manejo de bursts, coordinacion distribuida y headers custom para feedback al cliente
Autenticacion y Patrones de Seguridad para WebSockets
Como autenticar conexiones WebSocket, implementar validacion de tokens y manejar autorizacion para mensajeria en tiempo real en produccion
Rate limiting con Redis y algoritmo Token Bucket
Implementa un rate limiter distribuido con token bucket usando operaciones atomicas de Redis para throttling de API entre multiples instancias
Escaneo de Seguridad de Imagenes de Contenedores con Trivy
Escanea imagenes Docker para vulnerabilidades, configuraciones incorrectas y secretos usando Trivy, integra el escaneo en pipelines de CI/CD y aplica politicas de imagen antes del deployment a produccion
Escanea Imágenes Docker en busca de CVEs con Trivy y Grype
Escanea imágenes Docker en busca de vulnerabilidades antes del despliegue usando Trivy y Grype. Cubre integración CI, filtrado por severidad, SBOM y remediación.
Aislamiento de Red Docker y Seguridad Entre Contenedores
Asegura la comunicación entre contenedores con redes Docker personalizadas, segmentación de red y políticas de control de acceso.
Gestión de Secretos Docker Sin Hardcodear Credenciales
Inyecta secretos en contenedores usando Docker secrets, archivos env y gestores externos sin hardcodearlos en imágenes.
Validacion y sanitizacion de input types en GraphQL en
Implementa validacion centralizada de inputs en GraphQL con funciones personalizadas, schemas Zod y transformaciones de input types
Asegurar APIs con HTTP Security Headers
Cómo configurar headers de seguridad esenciales como HSTS, CSP y X-Frame-Options para proteger APIs y aplicaciones web de ataques comunes.
Configurar Reglas de Firewall iptables con Bash
Configura reglas básicas de firewall con iptables y scripts bash.
Escaneo de Seguridad de Containers
Escanea imágenes de container para vulnerabilidades, misconfiguraciones y secrets con Trivy, Clair y Snyk antes de desplegar a producción.
Proteger Formularios Web Contra Ataques CSRF
Cómo prevenir ataques de Cross-Site Request Forgery usando tokens de sincronización, cookies SameSite y patrones de double-submit cookie.
Privacidad de Datos y Cumplimiento GDPR
Implementa controles de privacidad de datos, gestión de consentimientos, anonimización y manejo GDPR-compliant en aplicaciones web.
Validacion de Datos Basada en Schemas con Zod en TypeScript
Valida y sanitiza datos entrantes usando schemas Zod con inferencia de TypeScript, refinements custom y formateo de errores para validacion robusta de APIs y formularios
Encripción en Reposo para Bases de Datos y
Cómo encriptar datos sensibles antes de almacenarlos en bases de datos, object storage y backups usando AES-256-GCM, encripción de sobre y servicios de gestión de keys.
Escapar Entidades HTML
Cómo escapar entidades HTML para prevenir ataques XSS en Python, Java y JavaScript.
Firma de Requests con HMAC
Asegura requests de APIs con firmas HMAC-SHA256 para garantizar integridad y autenticidad.
Detectar Bugs en Java con SpotBugs Static Analysis
Cómo configurar SpotBugs para Maven y Gradle, interpretar bug patterns, suprimir false positives e integrar con pipelines CI/CD.
Enforzar Reglas de Seguridad en Node.js con
Cómo configurar eslint-plugin-security para detectar patrones inseguros en código Node.js, manejar false positives e integrar con pipelines CI/CD.
Configura headers de seguridad HTTP con Helmet en Node.js
Establece headers de seguridad HTTP en apps Express con Helmet — CSP, HSTS, X-Frame-Options, X-Content-Type-Options y CORS para seguridad web compliant con OWASP
Implementa OAuth 2.0 PKCE para Aplicaciones de Una Sola
Como implementar el flujo OAuth 2.0 PKCE en aplicaciones de una sola pagina para autenticar usuarios de forma segura sin exponer secretos de cliente
Hashing de Contraseñas en Producción
Hashea y verifica contraseñas de forma segura usando bcrypt, scrypt y Argon2 con lo que funciona.
Encontrar Problemas de Seguridad en Código Python con Bandit
Cómo usar Bandit para escanear código Python en busca de vulnerabilidades de seguridad comunes, configurar ignore lists, integrar con CI/CD e interpretar resultados.
Encripta y Desencripta Datos con AES-GCM en Python
Encripta datos sensibles usando AES-GCM con la librería cryptography. Cubre derivación de claves, generación de nonces, encriptación autenticada y encriptación de archivos.
Rotacion segura de JWT refresh tokens con Python
Implementa rotacion segura de JWT access y refresh tokens en Python con blacklist, deteccion de reuso y renovacion automatica de access tokens para auth stateless
Type Checking Estricto en Python con mypy
Cómo configurar mypy strict mode para proyectos Python, manejar errores de tipo comunes, usar Protocol y TypeGuard, e integrar con CI/CD.
Escanear Paquetes Python en busca de CVEs Conocidos con
Cómo usar pip-audit para escanear dependencias Python en busca de vulnerabilidades conocidas, configurar ignore lists, integrar con CI/CD y remediar findings.
Rate limiting distribuido con FastAPI y Redis
Implementa rate limiting distribuido en FastAPI usando algoritmos de sliding window y token bucket con Redis para limites por usuario, por IP y por endpoint
Gestiona secretos de aplicacion con HashiCorp Vault y Python
Almacena, recupera y rota secretos de aplicacion de forma segura usando HashiCorp Vault con cliente Python hvac, secretos dinamicos y renovacion automatica de leases
Previene inyeccion SQL con consultas parametrizadas en
Protege aplicaciones Python de inyeccion SQL usando consultas parametrizadas de SQLAlchemy, modelos ORM, validacion de input e inspeccion de queries para acceso seguro a base de datos
Implementar Rate Limiting para APIs y Aplicaciones Web
Cómo proteger APIs y endpoints web del abuso usando estrategias de rate limiting token bucket, sliding window y fixed window con implementaciones en Redis y memoria.
Implementar firma de peticiones con HMAC
Asegura peticiones de API con firmas HMAC y autenticación AWS Signature v4 para integridad de mensajes a prueba de manipulaciones.
Sanitizar Input de Usuario
Cómo sanitizar y validar input de usuario en Python, Java y JavaScript para prevenir ataques de inyección.
Security Headers
Fortalece aplicaciones web con HTTP security headers: CSP, HSTS, X-Frame-Options y una lista de verificación completa de headers de seguridad.
Prevenir Ataques de Inyección SQL
Cómo escribir queries parametrizadas y usar ORMs para eliminar vulnerabilidades de inyección SQL en Python, JavaScript y Java.
Configuración Estricta de TypeScript ESLint para Producción
Cómo configurar typescript-eslint con reglas estrictas para proyectos TypeScript de producción, manejar type-aware linting e integrar con CI/CD.
Credenciales en Vivo de Base de Datos con HashiCorp Vault
Como usar HashiCorp Vault para generar credenciales de base de datos de corta duracion, eliminando passwords hardcodeados y reduciendo secret sprawl
Prevenir Cross-Site Scripting (XSS)
Cómo sanitizar input de usuario, escapar output y usar Content Security Policy para prevenir ataques XSS en aplicaciones web.
Patrón LLM Guardrails
Valida entradas y salidas LLM con reglas, clasificadores y filtros de contenido. Previene prompt injection, contenido toxico y fuga de datos antes de llegar al usuario.
Patrón Multi-Tenant Data Isolation
Aisla datos de tenants en infraestructura compartida usando row-level security, schema-per-tenant o database-per-tenant. Un patrón para aplicaciones SaaS.
Patrón Federated Identity
Delega la autenticación a proveedores de identidad externos. Un patrón para integrar OAuth2, OIDC, SAML y SSO entre múltiples servicios y organizaciones.
Patrón Voucher
Valida claims y delega acceso usando vouchers firmados sin exponer datos sensibles. Un patrón de seguridad para autorización basada en tokens entre servicios.
Patrón Gatekeeper
Coloca un boundary de validación y seguridad en el edge del sistema para inspeccionar, sanitizar y autenticar todas las requests entrantes antes de que alcancen servicios internos.
Plantilla de Revision de Control de Acceso
Una plantilla para auditar derechos de acceso de usuarios, verificar privilegio minimo y documentar decisiones de acceso en sistemas y equipos.
Plantilla de Seguridad de Pipeline CI/CD
Una plantilla para asegurar pipelines de compilacion y despliegue contra filtraciones de credenciales, manipulacion, ataques a la cadena de suministro y despliegues no autorizados.
Plantilla de Analisis de Brechas de Cumplimiento
Una plantilla para mapear controles de seguridad actuales a marcos de cumplimiento como SOC 2, ISO 27001 y PCI-DSS.
Plantilla de Linea Base de Seguridad de Contenedores
Una plantilla de linea base para endurecer imagenes, tiempos de ejecucion y configuraciones de orquestacion de contenedores en todos los ambientes.
Playbook de Respuesta a Violaciones de Datos
Un playbook paso a paso para responder a incidentes de seguridad que involucran acceso no autorizado a datos, desde la deteccion inicial hasta la notificacion y remediacion.
Plantilla de Politica de Retencion de Datos
Una plantilla para definir cuanto tiempo se conservan los datos, cuando se archivan y cuando deben eliminarse por cumplimiento y costos.
Plantilla de Reporte de Vulnerabilidades en Dependencias
Una plantilla para documentar hallazgos de seguridad en dependencias, incluyendo severidad, impacto y pasos de remediacion para equipos de ingenieria.
Plan de Prueba de Recuperacion ante Desastres
Una plantilla para planificar y ejecutar pruebas de recuperacion ante desastres incluyendo validacion de failover, verificacion de integridad de datos y medicion de tiempo de recuperacion.
Plantilla de Ciclo de Vida de Claves de Cifrado
Una plantilla para gestionar la creacion, distribucion, rotacion y destruccion de claves de cifrado en aplicaciones y servicios.
Plantilla de Checklist de Seguridad de Endpoints
Una plantilla de checklist para endurecer laptops, estaciones de trabajo y dispositivos moviles que acceden a datos y sistemas corporativos.
Plantilla de Politica de Segmentacion de Red
Una plantilla para documentar zonas de seguridad de red, reglas de segmentacion y controles de trafico entre ambientes e inquilinos.
Plantilla de Alcance de Prueba de Penetracion
Una plantilla para definir los limites, objetivos, reglas y entregables de una prueba de penetracion.
Plantilla de Politica RBAC
Una plantilla para definir politicas de control de acceso basado en roles, incluyendo roles, permisos, reglas de asignacion y frecuencia de revision.
Plantilla de Cronograma de Rotacion de Secretos
Una plantilla para rastrear y programar la rotacion de claves API, contrasenas, certificados y otros secretos en multiples sistemas.
Plantilla de Gestion de Certificados SSL
Una plantilla para rastrear el inventario, renovaciones, despliegues y riesgos de vencimiento de certificados TLS/SSL en dominios y servicios.
Plantilla de Evaluacion de Proveedores Terceros
Una plantilla estructurada para evaluar la seguridad, cumplimiento y postura operativa de proveedores terceros antes de la incorporacion o renovacion.
Plantilla de Auditoria de Acceso de Usuarios
Una plantilla para revisar y certificar derechos de acceso de usuarios en sistemas, aplicaciones y repositorios de datos.
Plantilla de Informe de Escaneo de Vulnerabilidades
Una plantilla para resumir hallazgos de escaneos de vulnerabilidades, incluyendo cobertura de activos, distribucion por severidad y seguimiento de remediacion.
Plantilla de Diseno de API Authentication
Plantilla para documentar API authentication flows y token lifecycle: auth scheme selection, token types, issuance, validation, refresh, revocation, MFA, OAuth2 flows, JWT configuration y security best practices con ejemplos de codigo.
Plantilla de Revisión de Seguridad de API
Una plantilla de checklist para revisar autenticación de API, rate limiting y cumplimiento OWASP.
Plantilla de Clasificación de Datos
Plantilla para clasificar datos como públicos, internos, confidenciales o restringidos con reglas de manejo.
Plantilla de Triage de Dependency Vulnerabilities
Plantilla para triagear CVEs por severity e impact: vulnerability scoring, exploitability assessment, blast radius analysis, fix prioritization, patch testing y deployment procedures con Snyk, Dependabot y OWASP Dependency-Check examples.
Plantilla de Playbook de Respuesta a Incidentes
Una plantilla de playbook paso a paso para manejar incidentes de seguridad.
Checklist de Remediacion OWASP Top 10
Checklist para trackear remediacion de OWASP Top 10 vulnerabilities per application: risk assessment, fix priority, code-level remediation steps, verification testing y compliance reporting con ejemplos para cada OWASP category.
Plantilla de Remediación de Pruebas de Penetración
Plantilla para rastrear hallazgos de seguridad, asignar responsables de remediación y validar correcciones después de pruebas de penetración.
Runbook de Rotacion de Secrets
Runbook para rotar secrets sin downtime: secret inventory, rotation schedule, zero-downtime rotation strategies, dual-key periods, automated rotation con AWS Secrets Manager y HashiCorp Vault y emergency rotation procedures.
Plantilla de Rotación de Secretos
Plantilla para programar y rastrear la rotación de claves API, tokens y certificados.
Checklist de Auditoría de Seguridad
Un checklist exhaustivo para realizar auditorías de seguridad de aplicaciones e infraestructura.
Checklist de Security Review para PRs
Checklist para security checks durante pull request review: input validation, authentication, authorization, secrets, dependencies, injection, XSS, CSRF, logging y automated tooling integration con ejemplos de codigo para secure patterns.
Plantilla de Evaluación de Riesgos de Proveedores
Plantilla para evaluar riesgos operativos y de seguridad de proveedores de terceros.
Plantilla de Gestion de Vulnerabilidades
Plantilla repetible para rastrear vulnerabilidades, asignar responsables de remediacion, definir plazos de parches y reportar riesgos de seguridad a los stakeholders.
Plantilla de Auditoría de Dependencias de Terceros
Plantilla para auditar dependencias de terceros: cumplimiento de licencias, vulnerabilidades de seguridad, salud de mantenimiento y riesgo de supply chain.
Plantilla de Reporte de Penetration Test
Plantilla de reporte de penetration test para documentar hallazgos, ratings de riesgo, pasos de reproducción y guía de remediación para evaluaciones de seguridad.
Referencia Detallada de Seguridad LLM
Asegurar aplicaciones LLM en produccion. Cubre prompt injection, jailbreaks, data leakage, OWASP Top 10 para LLMs, input validation, output filtering, rate limiting, red teaming y building secure LLM pipelines con guardrails.
Referencia Detallada de Seguridad GraphQL
Asegurar APIs GraphQL contra leaks de introspection, ataques de profundidad, DoS por costo, abuso de batching e inyeccion. Cubre patrones de auth, rate limiting y hardening de produccion.
Seguridad CI/CD: Fortalece tus Pipelines y Previene
Guía práctica para asegurar pipelines CI/CD: gestión de secretos, runners de mínimo privilegio, firma de artefactos, escaneo de dependencias y defensa contra ataques de supply chain.
Referencia Detallada de Docker en Producción
Ejecutar contenedores Docker en produccion con confianza. Cubre multi-stage builds, imagenes distroless, health checks, image scanning, resource limits, logging, secrets, multi-arch builds y seguridad del container runtime con ejemplos practicos de Dockerfiles.
Respuesta a Incidentes
Guía práctica sobre respuesta a incidentes: declarar incidentes, construir una estructura de comando de incidentes, protocolos de comunicación y reducir el tiempo medio de resolución con procesos estructurados.
Recuperación ante Desastres
Guía práctica para la planificación de recuperación ante desastres: definición de RTO y RPO, estrategias de backup, failover multi-región y construcción de runbooks de recuperación que minimizan downtime.
Checklist de Seguridad de APIs
Una checklist de seguridad essential para APIs: autenticación, autorización, validación de entrada, rate limiting, encriptación, logging y endurecimiento de despliegue.
Referencia Detallada de API Security
Asegurar tus APIs end-to-end. Cubre rate limiting, autenticacion, input validation, CORS, prevencion de SQL injection, API gateway patterns, limites de request size, pagination security, mass assignment, versioning, audit logging y API security testing con ejemplos de codigo.
Referencia Detallada de Patrones de Autenticación
Implementar autenticacion en produccion. Cubre JWT, OAuth2, session-based auth, passkeys, MFA, refresh tokens, token rotation, RBAC, ABAC, SSO con SAML y OpenID Connect, y patrones de logout seguro con ejemplos de codigo.
Content Security Policy: CSP Headers, Nonces, Hashes
Dominá Content Security Policy: CSP directives, nonces, hashes, reporting, strict-dynamic, nonce-based CSP, hash-based CSP y patrones de despliegue en producción.
CORS Security: Origins, Headers, Preflight, Credentials
Dominá CORS security: same-origin policy, CORS headers, preflight requests, credential handling, common misconfigurations y patrones de seguridad para web APIs.
Encryption at Rest: AES-256, KMS, Envelope Encryption
Dominá encryption at rest: AES-256-GCM, key management services, envelope encryption, key rotation, database encryption, field-level encryption y patrones de producción.
OAuth2 y OIDC: Authorization Code, PKCE, Token Validation
Dominá OAuth2 y OpenID Connect para producción: authorization code flow con PKCE, token validation, refresh tokens, scopes, JWT verification y security best practices.
Referencia Detallada de OWASP Top 10 2025
Mitigar cada riesgo del OWASP Top 10 2025 con ejemplos de codigo practicos. Cubre broken access control, fallas criptograficas, injection, insecure design, security misconfiguration, componentes vulnerables, fallas de auth, integridad de software, fallas de logging y SSRF.
Referencia Detallada de Gestión de Secrets
Gestionar secrets de aplicaciones de forma segura en produccion. Cubre HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager, Doppler, rotacion de secrets, environment variables, rotacion zero-downtime y secrets en CI/CD pipelines con ejemplos de codigo.
Referencia Detallada de Supply Chain Security
Asegurar tu software supply chain end-to-end. Cubre generacion de SBOM, dependency scanning, Sigstore, SLSA framework, provenance attestation, package registries, typosquatting, dependency confusion y hardening de CI/CD pipelines con ejemplos de codigo.
Referencia Detallada de Web Security Headers
Implementa CSP, HSTS, X-Frame-Options y headers seguros. Cubre content security policy, CORS, referrer policy, permissions policy y testing con security scanners.
Cumplimiento GDPR — Guía Práctica para Desarrolladores
Guía orientada a desarrolladores sobre cumplimiento GDPR: derechos de los titulares, base legal, minimización de datos y medidas técnicas para privacidad desde el diseño.
Cumplimiento SOC 2 — Básicos para Equipos de Ingeniería
Guía práctica de SOC 2 Tipo II para desarrolladores: Criterios de Servicios de Confianza, recolección de evidencias y construcción de sistemas conformes desde el día uno.
Bases de Criptografía — Encriptación, Hashing y Firmas
Guía de criptografía para desarrolladores: encriptación simétrica y asimétrica, hashing, firmas digitales y gestión de claves con ejemplos de código prácticos.
OWASP Top 10: Explicado con Mitigaciones
Guía orientada a desarrolladores sobre los 10 riesgos de seguridad más críticos de OWASP: cómo funciona cada vulnerabilidad, ejemplos del mundo real y mitigaciones prácticas.
Gestión de Secretos: Vault, Cloud Managers y Mejores
Guía práctica de gestión de secretos: HashiCorp Vault, AWS Secrets Manager, Azure Key Vault y GCP Secret Manager con rotación, control de acceso e integración CI/CD.
Prácticas de Codificación Segura — Por Lenguaje y Patrón
Guía práctica de prácticas de codificación segura en varios lenguajes: validación de entrada, seguridad de memoria, autenticación y patrones defensivos para Python, Java, JavaScript y Go.
Guía de Mejores Prácticas de Seguridad
Una Referencia Detallada de seguridad de aplicaciones: autenticación, autorización, validación de inputs, gestión de secretos y prevención de vulnerabilidades comunes.
Modelado de Amenazas
Guía paso a paso de modelado de amenazas: STRIDE, árboles de ataque, diagramas de flujo de datos e integración de revisión de diseño de seguridad en tu proceso de desarrollo.
Seguridad de Aplicaciones Web (OWASP Top 10)
Una guía enfocada en desarrolladores sobre el OWASP Top 10: inyección, control de acceso roto, XSS, diseño inseguro, y cómo prevenir cada vulnerabilidad con ejemplos de código.
Seguridad de Webhooks — Entrega, Verificación y Protección
Guía práctica para asegurar webhooks: verificación de firmas, prevención de ataques de repetición, cifrado de payloads y endurecimiento de endpoints para entrega confiable.
Arquitectura Zero Trust — Nunca Confíes, Siempre Verifica
Guía práctica para implementar arquitectura Zero Trust: verificación de identidad, privilegio mínimo, micro-segmentación y validación continua para sistemas modernos.
No se encontraron resultados.