Skip to content
StackPractices

security

Recursos prácticos sobre security para ingenieros de software.

105 resultados

Protegiendo Aplicaciones y Datos

La seguridad no es una casilla de verificación — es una mentalidad. Desde la validación de entrada y prevención de XSS hasta la gestión de secretos y marcos de cumplimiento, cada capa del stack necesita diseño defensivo.

Explora recetas para implementar Content Security Policy, encriptar datos en reposo y en tránsito, gestionar API keys y realizar auditorías de dependencias. Las guías también cubren mitigaciones del OWASP Top 10 y prácticas de código seguro por lenguaje.

intermediate

Implementar Rate Limiting de APIs con Redis

Protege APIs de abuso usando algoritmos de token bucket y ventana deslizante con Redis, incluyendo manejo de bursts, coordinacion distribuida y headers custom para feedback al cliente

intermediate

Autenticacion y Patrones de Seguridad para WebSockets

Como autenticar conexiones WebSocket, implementar validacion de tokens y manejar autorizacion para mensajeria en tiempo real en produccion

advanced

Rate limiting con Redis y algoritmo Token Bucket

Implementa un rate limiter distribuido con token bucket usando operaciones atomicas de Redis para throttling de API entre multiples instancias

intermediate

Escaneo de Seguridad de Imagenes de Contenedores con Trivy

Escanea imagenes Docker para vulnerabilidades, configuraciones incorrectas y secretos usando Trivy, integra el escaneo en pipelines de CI/CD y aplica politicas de imagen antes del deployment a produccion

intermediate

Escanea Imágenes Docker en busca de CVEs con Trivy y Grype

Escanea imágenes Docker en busca de vulnerabilidades antes del despliegue usando Trivy y Grype. Cubre integración CI, filtrado por severidad, SBOM y remediación.

intermediate

Aislamiento de Red Docker y Seguridad Entre Contenedores

Asegura la comunicación entre contenedores con redes Docker personalizadas, segmentación de red y políticas de control de acceso.

intermediate

Gestión de Secretos Docker Sin Hardcodear Credenciales

Inyecta secretos en contenedores usando Docker secrets, archivos env y gestores externos sin hardcodearlos en imágenes.

intermediate

Validacion y sanitizacion de input types en GraphQL en

Implementa validacion centralizada de inputs en GraphQL con funciones personalizadas, schemas Zod y transformaciones de input types

beginner

Asegurar APIs con HTTP Security Headers

Cómo configurar headers de seguridad esenciales como HSTS, CSP y X-Frame-Options para proteger APIs y aplicaciones web de ataques comunes.

intermediate

Configurar Reglas de Firewall iptables con Bash

Configura reglas básicas de firewall con iptables y scripts bash.

intermediate

Gestión de Llaves SSH en Bash

Genera, rota y distribuye llaves SSH con scripts bash.

intermediate

Escaneo de Seguridad de Containers

Escanea imágenes de container para vulnerabilidades, misconfiguraciones y secrets con Trivy, Clair y Snyk antes de desplegar a producción.

beginner

Proteger Formularios Web Contra Ataques CSRF

Cómo prevenir ataques de Cross-Site Request Forgery usando tokens de sincronización, cookies SameSite y patrones de double-submit cookie.

intermediate

Privacidad de Datos y Cumplimiento GDPR

Implementa controles de privacidad de datos, gestión de consentimientos, anonimización y manejo GDPR-compliant en aplicaciones web.

beginner

Validacion de Datos Basada en Schemas con Zod en TypeScript

Valida y sanitiza datos entrantes usando schemas Zod con inferencia de TypeScript, refinements custom y formateo de errores para validacion robusta de APIs y formularios

intermediate

Encripción en Reposo para Bases de Datos y

Cómo encriptar datos sensibles antes de almacenarlos en bases de datos, object storage y backups usando AES-256-GCM, encripción de sobre y servicios de gestión de keys.

beginner

Escapar Entidades HTML

Cómo escapar entidades HTML para prevenir ataques XSS en Python, Java y JavaScript.

intermediate

Firma de Requests con HMAC

Asegura requests de APIs con firmas HMAC-SHA256 para garantizar integridad y autenticidad.

intermediate

Detectar Bugs en Java con SpotBugs Static Analysis

Cómo configurar SpotBugs para Maven y Gradle, interpretar bug patterns, suprimir false positives e integrar con pipelines CI/CD.

intermediate

Enforzar Reglas de Seguridad en Node.js con

Cómo configurar eslint-plugin-security para detectar patrones inseguros en código Node.js, manejar false positives e integrar con pipelines CI/CD.

intermediate

Configura headers de seguridad HTTP con Helmet en Node.js

Establece headers de seguridad HTTP en apps Express con Helmet — CSP, HSTS, X-Frame-Options, X-Content-Type-Options y CORS para seguridad web compliant con OWASP

intermediate

Implementa OAuth 2.0 PKCE para Aplicaciones de Una Sola

Como implementar el flujo OAuth 2.0 PKCE en aplicaciones de una sola pagina para autenticar usuarios de forma segura sin exponer secretos de cliente

intermediate

Hashing de Contraseñas en Producción

Hashea y verifica contraseñas de forma segura usando bcrypt, scrypt y Argon2 con lo que funciona.

beginner

Encontrar Problemas de Seguridad en Código Python con Bandit

Cómo usar Bandit para escanear código Python en busca de vulnerabilidades de seguridad comunes, configurar ignore lists, integrar con CI/CD e interpretar resultados.

intermediate

Encripta y Desencripta Datos con AES-GCM en Python

Encripta datos sensibles usando AES-GCM con la librería cryptography. Cubre derivación de claves, generación de nonces, encriptación autenticada y encriptación de archivos.

intermediate

Rotacion segura de JWT refresh tokens con Python

Implementa rotacion segura de JWT access y refresh tokens en Python con blacklist, deteccion de reuso y renovacion automatica de access tokens para auth stateless

intermediate

Type Checking Estricto en Python con mypy

Cómo configurar mypy strict mode para proyectos Python, manejar errores de tipo comunes, usar Protocol y TypeGuard, e integrar con CI/CD.

beginner

Escanear Paquetes Python en busca de CVEs Conocidos con

Cómo usar pip-audit para escanear dependencias Python en busca de vulnerabilidades conocidas, configurar ignore lists, integrar con CI/CD y remediar findings.

intermediate

Rate limiting distribuido con FastAPI y Redis

Implementa rate limiting distribuido en FastAPI usando algoritmos de sliding window y token bucket con Redis para limites por usuario, por IP y por endpoint

advanced

Gestiona secretos de aplicacion con HashiCorp Vault y Python

Almacena, recupera y rota secretos de aplicacion de forma segura usando HashiCorp Vault con cliente Python hvac, secretos dinamicos y renovacion automatica de leases

intermediate

Previene inyeccion SQL con consultas parametrizadas en

Protege aplicaciones Python de inyeccion SQL usando consultas parametrizadas de SQLAlchemy, modelos ORM, validacion de input e inspeccion de queries para acceso seguro a base de datos

intermediate

Implementar Rate Limiting para APIs y Aplicaciones Web

Cómo proteger APIs y endpoints web del abuso usando estrategias de rate limiting token bucket, sliding window y fixed window con implementaciones en Redis y memoria.

advanced

Implementar firma de peticiones con HMAC

Asegura peticiones de API con firmas HMAC y autenticación AWS Signature v4 para integridad de mensajes a prueba de manipulaciones.

beginner

Sanitizar Input de Usuario

Cómo sanitizar y validar input de usuario en Python, Java y JavaScript para prevenir ataques de inyección.

beginner

Security Headers

Fortalece aplicaciones web con HTTP security headers: CSP, HSTS, X-Frame-Options y una lista de verificación completa de headers de seguridad.

intermediate

Prevenir Ataques de Inyección SQL

Cómo escribir queries parametrizadas y usar ORMs para eliminar vulnerabilidades de inyección SQL en Python, JavaScript y Java.

intermediate

Configuración Estricta de TypeScript ESLint para Producción

Cómo configurar typescript-eslint con reglas estrictas para proyectos TypeScript de producción, manejar type-aware linting e integrar con CI/CD.

intermediate

Credenciales en Vivo de Base de Datos con HashiCorp Vault

Como usar HashiCorp Vault para generar credenciales de base de datos de corta duracion, eliminando passwords hardcodeados y reduciendo secret sprawl

intermediate

Prevenir Cross-Site Scripting (XSS)

Cómo sanitizar input de usuario, escapar output y usar Content Security Policy para prevenir ataques XSS en aplicaciones web.

intermediate

Patrón LLM Guardrails

Valida entradas y salidas LLM con reglas, clasificadores y filtros de contenido. Previene prompt injection, contenido toxico y fuga de datos antes de llegar al usuario.

advanced

Patrón Multi-Tenant Data Isolation

Aisla datos de tenants en infraestructura compartida usando row-level security, schema-per-tenant o database-per-tenant. Un patrón para aplicaciones SaaS.

advanced

Patrón Federated Identity

Delega la autenticación a proveedores de identidad externos. Un patrón para integrar OAuth2, OIDC, SAML y SSO entre múltiples servicios y organizaciones.

advanced

Patrón Voucher

Valida claims y delega acceso usando vouchers firmados sin exponer datos sensibles. Un patrón de seguridad para autorización basada en tokens entre servicios.

intermediate

Patrón Gatekeeper

Coloca un boundary de validación y seguridad en el edge del sistema para inspeccionar, sanitizar y autenticar todas las requests entrantes antes de que alcancen servicios internos.

intermediate

Plantilla de Revision de Control de Acceso

Una plantilla para auditar derechos de acceso de usuarios, verificar privilegio minimo y documentar decisiones de acceso en sistemas y equipos.

intermediate

Plantilla de Seguridad de Pipeline CI/CD

Una plantilla para asegurar pipelines de compilacion y despliegue contra filtraciones de credenciales, manipulacion, ataques a la cadena de suministro y despliegues no autorizados.

intermediate

Plantilla de Analisis de Brechas de Cumplimiento

Una plantilla para mapear controles de seguridad actuales a marcos de cumplimiento como SOC 2, ISO 27001 y PCI-DSS.

intermediate

Plantilla de Linea Base de Seguridad de Contenedores

Una plantilla de linea base para endurecer imagenes, tiempos de ejecucion y configuraciones de orquestacion de contenedores en todos los ambientes.

advanced

Playbook de Respuesta a Violaciones de Datos

Un playbook paso a paso para responder a incidentes de seguridad que involucran acceso no autorizado a datos, desde la deteccion inicial hasta la notificacion y remediacion.

beginner

Plantilla de Politica de Retencion de Datos

Una plantilla para definir cuanto tiempo se conservan los datos, cuando se archivan y cuando deben eliminarse por cumplimiento y costos.

intermediate

Plantilla de Reporte de Vulnerabilidades en Dependencias

Una plantilla para documentar hallazgos de seguridad en dependencias, incluyendo severidad, impacto y pasos de remediacion para equipos de ingenieria.

advanced

Plan de Prueba de Recuperacion ante Desastres

Una plantilla para planificar y ejecutar pruebas de recuperacion ante desastres incluyendo validacion de failover, verificacion de integridad de datos y medicion de tiempo de recuperacion.

intermediate

Plantilla de Ciclo de Vida de Claves de Cifrado

Una plantilla para gestionar la creacion, distribucion, rotacion y destruccion de claves de cifrado en aplicaciones y servicios.

beginner

Plantilla de Checklist de Seguridad de Endpoints

Una plantilla de checklist para endurecer laptops, estaciones de trabajo y dispositivos moviles que acceden a datos y sistemas corporativos.

intermediate

Plantilla de Politica de Segmentacion de Red

Una plantilla para documentar zonas de seguridad de red, reglas de segmentacion y controles de trafico entre ambientes e inquilinos.

intermediate

Plantilla de Alcance de Prueba de Penetracion

Una plantilla para definir los limites, objetivos, reglas y entregables de una prueba de penetracion.

intermediate

Plantilla de Politica RBAC

Una plantilla para definir politicas de control de acceso basado en roles, incluyendo roles, permisos, reglas de asignacion y frecuencia de revision.

intermediate

Plantilla de Cronograma de Rotacion de Secretos

Una plantilla para rastrear y programar la rotacion de claves API, contrasenas, certificados y otros secretos en multiples sistemas.

beginner

Plantilla de Gestion de Certificados SSL

Una plantilla para rastrear el inventario, renovaciones, despliegues y riesgos de vencimiento de certificados TLS/SSL en dominios y servicios.

intermediate

Plantilla de Evaluacion de Proveedores Terceros

Una plantilla estructurada para evaluar la seguridad, cumplimiento y postura operativa de proveedores terceros antes de la incorporacion o renovacion.

beginner

Plantilla de Auditoria de Acceso de Usuarios

Una plantilla para revisar y certificar derechos de acceso de usuarios en sistemas, aplicaciones y repositorios de datos.

intermediate

Plantilla de Informe de Escaneo de Vulnerabilidades

Una plantilla para resumir hallazgos de escaneos de vulnerabilidades, incluyendo cobertura de activos, distribucion por severidad y seguimiento de remediacion.

advanced

Plantilla de Diseno de API Authentication

Plantilla para documentar API authentication flows y token lifecycle: auth scheme selection, token types, issuance, validation, refresh, revocation, MFA, OAuth2 flows, JWT configuration y security best practices con ejemplos de codigo.

intermediate

Plantilla de Revisión de Seguridad de API

Una plantilla de checklist para revisar autenticación de API, rate limiting y cumplimiento OWASP.

beginner

Plantilla de Clasificación de Datos

Plantilla para clasificar datos como públicos, internos, confidenciales o restringidos con reglas de manejo.

intermediate

Plantilla de Triage de Dependency Vulnerabilities

Plantilla para triagear CVEs por severity e impact: vulnerability scoring, exploitability assessment, blast radius analysis, fix prioritization, patch testing y deployment procedures con Snyk, Dependabot y OWASP Dependency-Check examples.

intermediate

Plantilla de Playbook de Respuesta a Incidentes

Una plantilla de playbook paso a paso para manejar incidentes de seguridad.

intermediate

Checklist de Remediacion OWASP Top 10

Checklist para trackear remediacion de OWASP Top 10 vulnerabilities per application: risk assessment, fix priority, code-level remediation steps, verification testing y compliance reporting con ejemplos para cada OWASP category.

intermediate

Plantilla de Remediación de Pruebas de Penetración

Plantilla para rastrear hallazgos de seguridad, asignar responsables de remediación y validar correcciones después de pruebas de penetración.

intermediate

Runbook de Rotacion de Secrets

Runbook para rotar secrets sin downtime: secret inventory, rotation schedule, zero-downtime rotation strategies, dual-key periods, automated rotation con AWS Secrets Manager y HashiCorp Vault y emergency rotation procedures.

intermediate

Plantilla de Rotación de Secretos

Plantilla para programar y rastrear la rotación de claves API, tokens y certificados.

intermediate

Checklist de Auditoría de Seguridad

Un checklist exhaustivo para realizar auditorías de seguridad de aplicaciones e infraestructura.

intermediate

Checklist de Security Review para PRs

Checklist para security checks durante pull request review: input validation, authentication, authorization, secrets, dependencies, injection, XSS, CSRF, logging y automated tooling integration con ejemplos de codigo para secure patterns.

intermediate

Plantilla de Evaluación de Riesgos de Proveedores

Plantilla para evaluar riesgos operativos y de seguridad de proveedores de terceros.

intermediate

Plantilla de Gestion de Vulnerabilidades

Plantilla repetible para rastrear vulnerabilidades, asignar responsables de remediacion, definir plazos de parches y reportar riesgos de seguridad a los stakeholders.

intermediate

Plantilla de Auditoría de Dependencias de Terceros

Plantilla para auditar dependencias de terceros: cumplimiento de licencias, vulnerabilidades de seguridad, salud de mantenimiento y riesgo de supply chain.

intermediate

Plantilla de Reporte de Penetration Test

Plantilla de reporte de penetration test para documentar hallazgos, ratings de riesgo, pasos de reproducción y guía de remediación para evaluaciones de seguridad.

advanced

Referencia Detallada de Seguridad LLM

Asegurar aplicaciones LLM en produccion. Cubre prompt injection, jailbreaks, data leakage, OWASP Top 10 para LLMs, input validation, output filtering, rate limiting, red teaming y building secure LLM pipelines con guardrails.

advanced

Referencia Detallada de Seguridad GraphQL

Asegurar APIs GraphQL contra leaks de introspection, ataques de profundidad, DoS por costo, abuso de batching e inyeccion. Cubre patrones de auth, rate limiting y hardening de produccion.

intermediate

Seguridad CI/CD: Fortalece tus Pipelines y Previene

Guía práctica para asegurar pipelines CI/CD: gestión de secretos, runners de mínimo privilegio, firma de artefactos, escaneo de dependencias y defensa contra ataques de supply chain.

advanced

Referencia Detallada de Docker en Producción

Ejecutar contenedores Docker en produccion con confianza. Cubre multi-stage builds, imagenes distroless, health checks, image scanning, resource limits, logging, secrets, multi-arch builds y seguridad del container runtime con ejemplos practicos de Dockerfiles.

intermediate

Respuesta a Incidentes

Guía práctica sobre respuesta a incidentes: declarar incidentes, construir una estructura de comando de incidentes, protocolos de comunicación y reducir el tiempo medio de resolución con procesos estructurados.

advanced

Recuperación ante Desastres

Guía práctica para la planificación de recuperación ante desastres: definición de RTO y RPO, estrategias de backup, failover multi-región y construcción de runbooks de recuperación que minimizan downtime.

intermediate

Checklist de Seguridad de APIs

Una checklist de seguridad essential para APIs: autenticación, autorización, validación de entrada, rate limiting, encriptación, logging y endurecimiento de despliegue.

advanced

Referencia Detallada de API Security

Asegurar tus APIs end-to-end. Cubre rate limiting, autenticacion, input validation, CORS, prevencion de SQL injection, API gateway patterns, limites de request size, pagination security, mass assignment, versioning, audit logging y API security testing con ejemplos de codigo.

advanced

Referencia Detallada de Patrones de Autenticación

Implementar autenticacion en produccion. Cubre JWT, OAuth2, session-based auth, passkeys, MFA, refresh tokens, token rotation, RBAC, ABAC, SSO con SAML y OpenID Connect, y patrones de logout seguro con ejemplos de codigo.

advanced

Content Security Policy: CSP Headers, Nonces, Hashes

Dominá Content Security Policy: CSP directives, nonces, hashes, reporting, strict-dynamic, nonce-based CSP, hash-based CSP y patrones de despliegue en producción.

intermediate

CORS Security: Origins, Headers, Preflight, Credentials

Dominá CORS security: same-origin policy, CORS headers, preflight requests, credential handling, common misconfigurations y patrones de seguridad para web APIs.

advanced

Encryption at Rest: AES-256, KMS, Envelope Encryption

Dominá encryption at rest: AES-256-GCM, key management services, envelope encryption, key rotation, database encryption, field-level encryption y patrones de producción.

advanced

OAuth2 y OIDC: Authorization Code, PKCE, Token Validation

Dominá OAuth2 y OpenID Connect para producción: authorization code flow con PKCE, token validation, refresh tokens, scopes, JWT verification y security best practices.

advanced

Referencia Detallada de OWASP Top 10 2025

Mitigar cada riesgo del OWASP Top 10 2025 con ejemplos de codigo practicos. Cubre broken access control, fallas criptograficas, injection, insecure design, security misconfiguration, componentes vulnerables, fallas de auth, integridad de software, fallas de logging y SSRF.

advanced

Referencia Detallada de Gestión de Secrets

Gestionar secrets de aplicaciones de forma segura en produccion. Cubre HashiCorp Vault, AWS Secrets Manager, Azure Key Vault, GCP Secret Manager, Doppler, rotacion de secrets, environment variables, rotacion zero-downtime y secrets en CI/CD pipelines con ejemplos de codigo.

advanced

Referencia Detallada de Supply Chain Security

Asegurar tu software supply chain end-to-end. Cubre generacion de SBOM, dependency scanning, Sigstore, SLSA framework, provenance attestation, package registries, typosquatting, dependency confusion y hardening de CI/CD pipelines con ejemplos de codigo.

intermediate

Referencia Detallada de Web Security Headers

Implementa CSP, HSTS, X-Frame-Options y headers seguros. Cubre content security policy, CORS, referrer policy, permissions policy y testing con security scanners.

intermediate

Cumplimiento GDPR — Guía Práctica para Desarrolladores

Guía orientada a desarrolladores sobre cumplimiento GDPR: derechos de los titulares, base legal, minimización de datos y medidas técnicas para privacidad desde el diseño.

intermediate

Cumplimiento SOC 2 — Básicos para Equipos de Ingeniería

Guía práctica de SOC 2 Tipo II para desarrolladores: Criterios de Servicios de Confianza, recolección de evidencias y construcción de sistemas conformes desde el día uno.

intermediate

Bases de Criptografía — Encriptación, Hashing y Firmas

Guía de criptografía para desarrolladores: encriptación simétrica y asimétrica, hashing, firmas digitales y gestión de claves con ejemplos de código prácticos.

intermediate

OWASP Top 10: Explicado con Mitigaciones

Guía orientada a desarrolladores sobre los 10 riesgos de seguridad más críticos de OWASP: cómo funciona cada vulnerabilidad, ejemplos del mundo real y mitigaciones prácticas.

intermediate

Gestión de Secretos: Vault, Cloud Managers y Mejores

Guía práctica de gestión de secretos: HashiCorp Vault, AWS Secrets Manager, Azure Key Vault y GCP Secret Manager con rotación, control de acceso e integración CI/CD.

intermediate

Prácticas de Codificación Segura — Por Lenguaje y Patrón

Guía práctica de prácticas de codificación segura en varios lenguajes: validación de entrada, seguridad de memoria, autenticación y patrones defensivos para Python, Java, JavaScript y Go.

intermediate

Guía de Mejores Prácticas de Seguridad

Una Referencia Detallada de seguridad de aplicaciones: autenticación, autorización, validación de inputs, gestión de secretos y prevención de vulnerabilidades comunes.

intermediate

Modelado de Amenazas

Guía paso a paso de modelado de amenazas: STRIDE, árboles de ataque, diagramas de flujo de datos e integración de revisión de diseño de seguridad en tu proceso de desarrollo.

intermediate

Seguridad de Aplicaciones Web (OWASP Top 10)

Una guía enfocada en desarrolladores sobre el OWASP Top 10: inyección, control de acceso roto, XSS, diseño inseguro, y cómo prevenir cada vulnerabilidad con ejemplos de código.

intermediate

Seguridad de Webhooks — Entrega, Verificación y Protección

Guía práctica para asegurar webhooks: verificación de firmas, prevención de ataques de repetición, cifrado de payloads y endurecimiento de endpoints para entrega confiable.

intermediate

Arquitectura Zero Trust — Nunca Confíes, Siempre Verifica

Guía práctica para implementar arquitectura Zero Trust: verificación de identidad, privilegio mínimo, micro-segmentación y validación continua para sistemas modernos.