Seguridad
Vulnerabilidades, autenticación, buenas prácticas y cómo proteger aplicaciones y agentes de IA.
Autenticación end-to-end en una app full-stack: guía práctica con sesiones y JWT
No es un debate religioso: sesiones y JWT reparten el riesgo de forma distinta. Repasamos cómo funciona cada modelo, por qué localStorage es más peligroso de lo que parece y qué patrón domina en 2026.
Cómo proteger un agente frente a prompt injection
El riesgo número uno para agentes con acceso a herramientas no es que el modelo se equivoque: es que algo que procesa le diga qué hacer sin que tú lo autorices.
Passkeys y WebAuthn: la guía definitiva para implementar autenticación sin contraseñas
Las passkeys ya no son una promesa: son el método de login por defecto en miles de sitios. Guía práctica de attestation, assertion, soporte real por navegador y cómo integrarlas con una librería en vez de reinventar WebAuthn desde cero.
Rate limiting y protección de APIs: patrones de producción
El rate limiting mal implementado da una falsa sensación de seguridad. Repasamos los algoritmos que se usan de verdad en producción, dónde aplicarlos, los headers estándar y los fallos que lo dejan sin efecto.
Autenticación moderna: OAuth 2.1, passkeys y el fin (relativo) de las contraseñas
OAuth 2.1 consolida una década de buenas prácticas de seguridad en un único documento, y las passkeys ya superan a la contraseña en tasa de éxito de login. Qué implica esto para tu backend.
Content Security Policy explicado: cómo configurarlo bien de una vez
'unsafe-inline' no es una política de seguridad, es rendirse. Guía práctica de CSP: qué ataques previene de verdad, cómo construir una política estricta con nonces y strict-dynamic, y cómo desplegarla sin romper nada por sorpresa.
Supply chain attacks: cómo protegerte de paquetes npm maliciosos
En 46 minutos, una dependencia comprometida infectó decenas de miles de entornos. Repasamos los vectores reales de los supply chain attacks en 2026, el caso LiteLLM como ejemplo, y las prácticas concretas que de verdad reducen el riesgo.
Seguridad en APIs: autenticación, autorización y los errores más comunes
Comprobar que un token es válido no es lo mismo que comprobar que su dueño puede acceder a ese recurso concreto. La confusión entre ambas cosas explica el fallo más repetido en auditorías de APIs: BOLA. Guía práctica para diseñarlo bien desde cero.
OWASP Top 10 2026: qué ha cambiado y cómo protegerte
El OWASP Top 10 se ha reordenado de arriba abajo y ha ganado dos categorías nuevas, mientras que la IA agentic estrena su propio ranking de riesgos con la inyección de prompts en el número uno. Repasamos qué significa cada cambio para un equipo de desarrollo normal.