Backend & APIs
Diseño de APIs, autenticación, bases de datos y todo lo que sostiene una aplicación por dentro.
Patrones de resiliencia: circuit breakers, retries y timeouts explicados
Un servicio lento en el punto equivocado puede arrastrar a todo el sistema si nadie corta la llamada a tiempo. Timeouts, retries con backoff y jitter, y circuit breakers explicados con criterio de producción, no de diapositiva.
Bun vs Node.js vs Deno en 2026: qué runtime elegir y por qué
Tres runtimes de JavaScript, tres filosofías distintas. Esto es lo que dicen los datos (varios, no uno solo) y cuándo cada uno gana de verdad.
Passkeys y WebAuthn: la guía definitiva para implementar autenticación sin contraseñas
Las passkeys ya no son una promesa: son el método de login por defecto en miles de sitios. Guía práctica de attestation, assertion, soporte real por navegador y cómo integrarlas con una librería en vez de reinventar WebAuthn desde cero.
Rate limiting y protección de APIs: patrones de producción
El rate limiting mal implementado da una falsa sensación de seguridad. Repasamos los algoritmos que se usan de verdad en producción, dónde aplicarlos, los headers estándar y los fallos que lo dejan sin efecto.
Autenticación moderna: OAuth 2.1, passkeys y el fin (relativo) de las contraseñas
OAuth 2.1 consolida una década de buenas prácticas de seguridad en un único documento, y las passkeys ya superan a la contraseña en tasa de éxito de login. Qué implica esto para tu backend.
Event-driven architecture: patrones y cuándo usarlos
Pub/sub, colas, streams, event sourcing y CQRS resuelven problemas distintos y se confunden constantemente. Guía práctica de cada patrón, su coste real y cuándo un sistema síncrono simple sigue siendo la mejor opción.
Bun.sql y los nuevos drivers nativos: bases de datos sin ORM pesado
Bun integra en el propio runtime clientes nativos para Postgres, MySQL y SQLite, sin instalar nada. Analizamos qué ofrece Bun.sql frente a un ORM tradicional y en qué casos conviene quedarse solo con SQL.
GraphQL vs REST vs tRPC: cuándo usar cada uno
Ni REST está obsoleto ni GraphQL es la solución universal ni tRPC vale para cualquier equipo. Comparativa honesta de los tres estilos con sus trade-offs reales.
Seguridad en APIs: autenticación, autorización y los errores más comunes
Comprobar que un token es válido no es lo mismo que comprobar que su dueño puede acceder a ese recurso concreto. La confusión entre ambas cosas explica el fallo más repetido en auditorías de APIs: BOLA. Guía práctica para diseñarlo bien desde cero.
Type stripping en Node.js: ejecutar TypeScript sin compilar, explicado
Node.js puede ejecutar archivos .ts directamente desde hace ya un tiempo. No hace type-checking ni soporta todo TypeScript: esto es lo que de verdad ocurre por dentro.
HTTP/3 y QUIC en 2026: qué cambia realmente para tu web
QUIC no es HTTP/2 con más marketing: rediseña el transporte desde cero sobre UDP. Qué gana tu web con HTTP/3, qué no cambia y cuándo de verdad importa.
Diseño de APIs REST en 2026: buenas prácticas que de verdad importan
Repaso práctico, con ejemplos reales, de las decisiones de diseño REST que sí importan en 2026: versionado, códigos de estado, paginación, idempotencia, errores consistentes y el mito de HATEOAS.