Colección 08

Seguridad y threat modeling para QA

Modelar amenazas y probar lo que un atacante probaría.

4 artículos · ~55 min de lectura ·2 repos de soporte
Pilar · empezá acá Intermedio–Avanzado

Seguridad para Quality Engineering: threat modeling de una API de transferencias, de la regla de negocio a la hipótesis verificable

Cómo un perfil senior de QA convierte activos, límites de confianza y abusos de flujo en amenazas priorizadas y criterios de aceptación de seguridad verificables, usando la API ficticia Nexo Finanzas.

Leer el pilar 22 min

Satélites · profundizan el pilar, en orden

  1. 02

    BOLA, BFLA e idempotencia: pruebas negativas de autorización en una API de transferencias

    Cómo escribir pruebas API negativas que verifican autorización por objeto y por función, y una prueba de idempotencia/concurrencia, con ejemplos ilustrativos en Java/REST Assured sobre la API ficticia Nexo Finanzas.

    Avanzado 11 min bolabflaidempotencia
  2. 03

    Quality gates de seguridad proporcionales en CI/CD: qué bloquea un merge y quién decide las excepciones

    Cómo llevar las pruebas de autorización e idempotencia a un pipeline con un gate proporcional al riesgo: qué falla el build, qué queda como hallazgo, cómo se gobiernan las excepciones y qué evidencia se publica sin exponer secretos.

    Intermedio–Avanzado 11 min ci-cdquality-gatesdevsecops
  3. 04

    Postmortem sin culpas y antipatrones: cómo liderar seguridad desde Quality Engineering

    Un incidente simulado en la API ficticia Nexo Finanzas, su postmortem blameless, los antipatrones de seguridad que más daño hacen en QA y cómo institucionalizar la práctica en un equipo.

    Intermedio–Avanzado 11 min postmortemblamelessliderazgo-tecnico

Código que implementa esta colección

Continúa en la serie avanzada Supply-chain security: SLSA y SBOM

Cómo saber que el artefacto desplegado proviene del código revisado: SBOM, provenance y verificación de firmas.

esc
↑↓ navegar abrir