GitHub Pages es una de las opciones más populares para alojar sitios estáticos de forma gratuita. Lo puedes usar para documentación, portfolios, landing pages e incluso para aplicaciones web completas generadas con frameworks como Astro, Next.js o Hugo. Últimamente, además,…
Filtrando por categoría DevSecOps
Dependabot te dice que es vulnerable… ¿pero es explotable de verdad?
Esta PoC usa un GitHub Agentic Workflow para analizar PRs de Dependabot con más contexto: consulta la advisory completa, busca el patrón vulnerable real, explica el papel del modelo usado y prioriza según si la explotabilidad está o no demostrada.
🔐 Cómo configurar CodeQL para ejecutar solo las queries que necesitas (OWASP Top 10 + custom queries)
¡Hola developer 👋🏻! Si estás evaluando GitHub Advanced Security es posible que cuando revises la parte de Code scanning, que analiza las vulnerabilidades que podemos introducir, sin querer claro está 😅, en nuestro propio código, puede que te preguntes: 👉…
Mantén tus dependencias siempre actualizadas con Dependabot
Tanto en proyectos personales, como en los profesionales, siempre deberías de estar vigilando que las dependencias estén lo más actualizadas posibles, y no esperar a que un fallo de seguridad asome por la puerta 🚪👀 Es por ello que en…
Crear deployment protection rules personalizadas para GitHub Actions
Desde el mes de Abril de este año, tienes en public beta la posibilidad de crear deployment protection rules para tus flujos de GitHub Actions, lo cual significa que podrás generar tus propias reglas (o usar algunas de las generadas…
Usar Playwright para probar ataques XSS de forma automatizada
En el vídeo de esta semana, de mi serie sobre DevSecOps, te contaba diferentes test que te puedes hacer desde el punto de vista de seguridad, para que puedas comprobar si tu código ya está listo para pasar a la…
Cargar variables de entorno en un script bash desde un .env con set -/+ allexport
Hoy artículo dominguero 😙 En uno de mis vídeos, de mi serie sobre DevSecOps, te conté lo importante que es mantener tus secretos lo más a salvo posible, además de compartirte un par de plugins que te ayudarán a lograrlo: También…
Generar certificados gratuitos con Let’s Encrypt y Certbot para tus entornos de pruebas
Esta mañana he tenido que generar un montón de certificados de prueba y me estaba generando a su vez un poco de ansiedad el trabajar con autofirmados y tener que estar aceptando continuamente que mis certificados son turbios 🫢 Es…
Cómo solucionar el error «CodeQL analyses from advanced configurations cannot be processed when the default setup is enabled» en GHAS
Pues eso 😙, estuve un buen rato intentando averiguar cómo solucionar este error que mi querido GitHub Advanced Security me estaba dando en uno de mis workflows con CodeQL: Este se ha producido al tener configurado previamente Code scanning con…
Escanear repositorios en GitHub con Snyk e integrarlo con GitHub Advanced Security
Una de las cosas chulas de GitHub Advanced Security (recuerda que es gratuito para todos los repos públicos en GitHub.com) es que puedes utilizar cualquier herramienta que pueda generar un SARIF, subirlo a GHAS, y que todos los resultados de…
Ejemplo de Authorization Code Flow + PKCE de OAuth 2.0 para Single Page Applications
Hace algo más de tres años escribí una serie de artículos sobre OAuth 2.0 y los diferentes flujos que podíamos utilizar en nuestras aplicaciones. Lo cierto es que es una de las series más vistas a diario en mi blog…
Analizar vulnerabilidades en tu código con CodeQL en local
En un artículo anterior compartí contigo lo importante que es traer la seguridad al día a día de los desarrolladores. Si bien en Azure DevOps podemos hacer uso de herramientas de terceros para cumplir nuestro cometido, GitHub nos provee de…