Seguridad y threat modeling para QA
Modelar amenazas y probar lo que un atacante probaría.
Seguridad para Quality Engineering: threat modeling de una API de transferencias, de la regla de negocio a la hipótesis verificable
Cómo un perfil senior de QA convierte activos, límites de confianza y abusos de flujo en amenazas priorizadas y criterios de aceptación de seguridad verificables, usando la API ficticia Nexo Finanzas.
Satélites · profundizan el pilar, en orden
- 02
BOLA, BFLA e idempotencia: pruebas negativas de autorización en una API de transferencias
Cómo escribir pruebas API negativas que verifican autorización por objeto y por función, y una prueba de idempotencia/concurrencia, con ejemplos ilustrativos en Java/REST Assured sobre la API ficticia Nexo Finanzas.
Avanzado 11 min bolabflaidempotencia - 03
Quality gates de seguridad proporcionales en CI/CD: qué bloquea un merge y quién decide las excepciones
Cómo llevar las pruebas de autorización e idempotencia a un pipeline con un gate proporcional al riesgo: qué falla el build, qué queda como hallazgo, cómo se gobiernan las excepciones y qué evidencia se publica sin exponer secretos.
Intermedio–Avanzado 11 min ci-cdquality-gatesdevsecops - 04
Postmortem sin culpas y antipatrones: cómo liderar seguridad desde Quality Engineering
Un incidente simulado en la API ficticia Nexo Finanzas, su postmortem blameless, los antipatrones de seguridad que más daño hacen en QA y cómo institucionalizar la práctica en un equipo.
Intermedio–Avanzado 11 min postmortemblamelessliderazgo-tecnico
Código que implementa esta colección
Cómo saber que el artefacto desplegado proviene del código revisado: SBOM, provenance y verificación de firmas.