Seguridad
La superficie de ataque que se crea sin querer, y cómo cerrarla.
-
401
RBAC vs ABAC: modelos de permisos
El sistema de permisos que empieza con dos roles acaba en cuarenta condiciones dispersas. Cómo se hace un RBAC que envejece bien, cuál es la señal de que se quedó corto y por qué el fallo más común no es el modelo sino olvidar comprobar la pertenencia.
-
402
Autenticación: sesiones vs JWT vs OAuth/OIDC
La elección no es entre moderno y antiguo: es dónde vive el estado y si puedes revocar el acceso ahora mismo. Por qué cerrar sesión no funciona con tokens puros, dónde guardar la credencial y qué partes no conviene escribir uno mismo.
-
403
Logs de acceso y auditoría: qué registrar y qué no
Tener gigabytes de registros y no poder responder quién cambió un precio es lo normal. La diferencia entre registro técnico y de auditoría, las seis operaciones que hay que registrar siempre y lo que nunca debe acabar en un archivo de texto.
-
404
Headers HTTP de seguridad (CSP, HSTS, CORS)
Se configuran una vez y cierran categorías enteras de ataque. Qué hace cada una y en qué momento actúa, por qué CORS no protege tu API aunque todo el mundo crea que sí, y cómo adoptar CSP sin romper el sitio.
-
405
Comunicación segura entre servicios (mTLS, API gateways)
La red interna no es un lugar de confianza: casi todos los incidentes entran por un componente menor y se mueven desde ahí. Qué resuelve verificar la identidad en ambos lados, qué cuesta sostenerlo y qué medidas más simples cubren la mayor parte del riesgo.
-
406
Secretos y rotación de credenciales
Las credenciales casi nunca se filtran por un ataque: se filtran por copias olvidadas que el tiempo multiplica. Por qué rotar es lo que limita el daño, cómo hacerlo sin cortar el servicio y qué orden seguir cuando un secreto ya quedó expuesto.
-
407
Gestión de secretos y variables de entorno: por qué NUNCA en el repo
Hay programas recorriendo todo lo que se publica, y el tiempo hasta que alguien prueba una clave expuesta se mide en minutos. Por qué borrar el archivo no la quita del historial, dónde deben vivir los secretos y cómo detectarlo antes de que salga.
-
408
Supply chain: cómo un npm install puede comprometer tu proyecto
Un puñado de dependencias declaradas se convierte en más de mil paquetes que ejecutan código con tus permisos. Cómo ocurren estos incidentes, por qué el archivo de bloqueo es la defensa más barata y qué comprobar antes de instalar algo que sugirió una IA.
-
409
Validación de inputs: la IA a veces confía en el usuario, tú no puedes
La validación del navegador desaparece en cuanto alguien deja de usar el formulario. Por qué validar y escapar son cosas distintas, qué comprobar de cada campo y la prueba de tres peticiones que revela si la validación real existe.
-
410
OWASP Top 10 explicado para quien nunca lo estudió
No es un temario para estudiar ni una lista de los ataques más peligrosos: es un mapa de dónde suelen romperse las cosas. Dónde ocurre cada riesgo, por qué el control de acceso lidera la lista y cómo traducirla a cuatro preguntas sobre tu propio sistema.
-
411
Rate limiting y protección contra abuso desde el día uno
Buena parte de los abusos acaban en una factura antes que en una filtración. Qué rutas justifican un límite propio, por qué un contador en memoria deja de funcionar con dos instancias y qué responder cuando alguien alcanza el tope.