TEMA TRANSVERSAL

Seguridad

Cómo se rompen los sistemas y cómo se protegen: vulnerabilidades web clásicas y los riesgos nuevos que trajeron los modelos de lenguaje.

Junta las dos generaciones de amenazas. Inyección SQL, XSS y CSRF llevan décadas y se siguen explotando; la inyección de prompt es la misma idea aplicada a una IA — datos que el sistema confunde con instrucciones.

18 términos2 categorías

Programación16

Autenticación de dos factores

Exigir dos pruebas de identidad de tipos distintos. Convierte una contraseña robada en un problema mucho menor.

Cifrado

Transformar datos para que solo quien tenga la clave pueda leerlos. Es reversible, y en eso se distingue del hash.

Cookie

Dato pequeño que un sitio guarda en tu navegador y le devuelves en cada visita. Sirve para recordarte, y por eso está regulada.

CORS

Mecanismo del navegador que controla qué dominios pueden hacer peticiones a tu API desde JavaScript. Causa frecuente del error 'Access-Control-Allow-Origin' en desarrollo.

CSRF

Ataque que engaña al navegador de un usuario con sesión abierta para que ejecute una acción en otra web sin que él lo sepa ni lo quiera.

Gestión de secretos

Cómo guardas claves de API, contraseñas y credenciales fuera del código. El fallo más común y más fácil de evitar.

Hash

Huella digital de longitud fija que se calcula a partir de un dato. El mismo dato da siempre el mismo hash, y del hash no se puede volver al dato.

HTTPS

HTTP cifrado con TLS. Garantiza que nadie lee ni modifica lo que viaja, y que hablas con el servidor que dice ser.

Inyección SQL

Ataque que aprovecha que una aplicación mete texto del usuario dentro de una consulta a la base de datos, permitiendo alterar lo que esa consulta hace.

JWT

Estándar para representar credenciales de autenticación como un token firmado y autocontenido. Forma habitual de proteger APIs modernas sin sesiones en servidor.

OAuth

Protocolo estándar que permite a una aplicación acceder a datos de un usuario en otro servicio sin necesidad de conocer su contraseña.

Principio de mínimo privilegio

Dar a cada usuario y cada sistema solo los permisos que necesita. Limita el daño cuando algo sale mal, y algo sale mal.

Rate limiting

Limitar cuántas peticiones puede hacer alguien en un tiempo dado. Protege de abusos y también de tus propios errores.

Sesión

Estado que recuerda quién eres entre peticiones. Es lo que hace que no tengas que identificarte en cada página.

Variables de entorno

Valores de configuración que se le pasan a la aplicación desde fuera del código, como las credenciales o la dirección de la base de datos.

XSS

Ataque que consiste en colar código JavaScript en una página para que se ejecute en el navegador de otros usuarios con los permisos de su sesión.

Inteligencia Artificial2