🛡️

Seguridad

Vulnerabilidades, autenticación, buenas prácticas y cómo proteger aplicaciones y agentes de IA.

🧱 Full Stack

Autenticación end-to-end en una app full-stack: guía práctica con sesiones y JWT

No es un debate religioso: sesiones y JWT reparten el riesgo de forma distinta. Repasamos cómo funciona cada modelo, por qué localStorage es más peligroso de lo que parece y qué patrón domina en 2026.

🤖 IA & Agentes

Cómo proteger un agente frente a prompt injection

El riesgo número uno para agentes con acceso a herramientas no es que el modelo se equivoque: es que algo que procesa le diga qué hacer sin que tú lo autorices.

🛡️ Seguridad

Passkeys y WebAuthn: la guía definitiva para implementar autenticación sin contraseñas

Las passkeys ya no son una promesa: son el método de login por defecto en miles de sitios. Guía práctica de attestation, assertion, soporte real por navegador y cómo integrarlas con una librería en vez de reinventar WebAuthn desde cero.

🔌 Backend & APIs

Rate limiting y protección de APIs: patrones de producción

El rate limiting mal implementado da una falsa sensación de seguridad. Repasamos los algoritmos que se usan de verdad en producción, dónde aplicarlos, los headers estándar y los fallos que lo dejan sin efecto.

🔌 Backend & APIs

Autenticación moderna: OAuth 2.1, passkeys y el fin (relativo) de las contraseñas

OAuth 2.1 consolida una década de buenas prácticas de seguridad en un único documento, y las passkeys ya superan a la contraseña en tasa de éxito de login. Qué implica esto para tu backend.

🛡️ Seguridad

Content Security Policy explicado: cómo configurarlo bien de una vez

'unsafe-inline' no es una política de seguridad, es rendirse. Guía práctica de CSP: qué ataques previene de verdad, cómo construir una política estricta con nonces y strict-dynamic, y cómo desplegarla sin romper nada por sorpresa.

🛡️ Seguridad

Supply chain attacks: cómo protegerte de paquetes npm maliciosos

En 46 minutos, una dependencia comprometida infectó decenas de miles de entornos. Repasamos los vectores reales de los supply chain attacks en 2026, el caso LiteLLM como ejemplo, y las prácticas concretas que de verdad reducen el riesgo.

🛡️ Seguridad

Seguridad en APIs: autenticación, autorización y los errores más comunes

Comprobar que un token es válido no es lo mismo que comprobar que su dueño puede acceder a ese recurso concreto. La confusión entre ambas cosas explica el fallo más repetido en auditorías de APIs: BOLA. Guía práctica para diseñarlo bien desde cero.

🛡️ Seguridad

OWASP Top 10 2026: qué ha cambiado y cómo protegerte

El OWASP Top 10 se ha reordenado de arriba abajo y ha ganado dos categorías nuevas, mientras que la IA agentic estrena su propio ranking de riesgos con la inyección de prompts en el número uno. Repasamos qué significa cada cambio para un equipo de desarrollo normal.