security

12 Articles

Slow JSON Stream: DoS con 64 conexiones y menos de 1 kbps

Nuevo ataque DoS que tumba PHP/Laravel en 2 minutos con solo 64 conexiones y 1 byte/s. El 90% de los frameworks son vulnerables por defecto. Mitigación: una línea de config.

Supabase Auth vs Auth0: La mentira de la autenticación fácil y el riesgo real

Si crees que montar OAuth2 con Google es fácil, lee esto antes de meterte en un jardín del que no sabrás salir. Comparativa brutal entre Supabase Auth y Auth0.

Plantilla de email de comunicado de incidente de seguridad (cliente final)

Copia, pega, rellena los campos y envía. Una plantilla para comunicar un incidente de seguridad a tus clientes sin humo ni eufemismos.

DevSecOps series No. 2: Comprobación automática de seguridad en Dockerfiles

Segundo post de la serie sobre DevSecOps. Cómo comprobar de forma automática la seguridad de los Dockerfiles en tu pipeline de CI, comparando Hadolint y Dockerfile-security.

DevSecOps series No. 3: Problemas de toda la vida en DevOps, las bombas zip

Una bomba zip es un ataque de 2001 que sigue funcionando en 2019 y que, en un pipeline automatizado, puede llegar solo a producción. Una demo tirando Apache Tomcat con un .war.

Más seguridad en tu servidor SSH: configurar OTP para el acceso

Cómo añadir una contraseña de un solo uso (OTP) como segundo factor a tu servidor SSH con libpam-google-authenticator en Ubuntu o Debian, paso a paso.

Wonderful Python Libraries #2: almacenamiento seguro de secretos en Python

Los gestores de secretos de la nube y Hashicorp Vault son cliente-servidor. Para scripts locales hace falta algo más ligero: keyring guarda tus secretos en el almacén seguro del propio sistema operativo.

Ingeniería social aplicada: mucho más fácil de lo que parece

La charla de ingeniería social que di en Google Campus Madrid, las diapositivas y el resumen completo de las 29 reglas de Dale Carnegie que cito en ella.

¿Es seguro ejecutar Firefox en Docker? (1/2)

Cómo montar un Firefox vulnerable dentro de Docker con Metasploit para probar si el contenedor aísla de verdad al navegador del sistema operativo.

Confundiendo a los malos (I)

Con tres líneas en la configuración de Nginx puedes hacer que nmap crea que tu servidor es un IIS. Cómo funciona el anti-fingerprinting y por qué es tan fácil engañar al escáner.

Ocultando información en sitios curiosos (I): boolean.io

Cómo esconder un mensaje en boolean.io, un servicio que guarda booleanos por URL, convirtiéndolo en bits y guardando cada uno por separado. Con script en Python.

Hasta siempre, Navaja Negra

Después de muchos años dejo Navaja Negra. Me voy por decisión propia, el congreso sigue con gente de confianza, y no me despido sin contar el chiste de la lechuga.