Blog de seguridad

Ideas, guías y mejores prácticas para la seguridad JavaScript

IDORBroken Access ControlAutorizaciónOWASPNext.jsNode.jsPrismaSeguridad de API

IDOR y Broken Access Control en Next.js y Node.js: autorización a nivel de objeto que aguanta [2026]

Tu login funciona, y ese es exactamente el problema: la autenticación te dice quién pregunta, no a qué tiene permiso de acceder. El control de acceso roto (Broken Access Control) es la categoría nº 1 del OWASP Top 10 desde 2021, y el IDOR es su forma concreta más habitual: cambia un ID en la URL y lee la factura de otro inquilino (tenant). Aquí tienes por qué los stacks de JavaScript filtran referencias a objetos, las siete reglas que cierran el agujero (alcance derivado de la sesión, el predicado de propiedad dentro de la consulta, 404 en lugar de 403, un único punto de control de autorización), por qué el middleware no puede salvarte, cómo los argumentos de las Server Actions y de RSC se convierten en input del cliente, y la batería de tests de regresión con dos cuentas que lo mantiene cerrado.

Leer más
WebSocketCSWSHTiempo realNode.jsNext.jsSeguridad de APIAutorizaciónOWASP

Seguridad en WebSocket con Node.js y Next.js: CSWSH, comprobación de origen y endurecimiento de APIs en tiempo real [2026]

Tu API REST está blindada y tu endpoint de WebSocket está abierto de par en par. Las funcionalidades en tiempo real — chat, dashboards en vivo, cursores colaborativos, streaming de tokens de IA — se saltan todo el modelo de seguridad de HTTP: sin comprobaciones de origen por mensaje, sin mecanismos de CSRF, sin cadena de middleware. Un atacante que consiga abrir un socket en el navegador de una víctima puede leer y escribir a través de él con la autoridad de la víctima. Así es como funciona realmente el secuestro de WebSocket entre sitios (CSWSH, Cross-Site WebSocket Hijacking) en Node.js, las comprobaciones de origen y la autenticación en el momento del upgrade que lo detienen, y cómo autorizar cada mensaje, limitar conexiones y evitar que las APIs en tiempo real se conviertan en tu mayor fuga de datos.

Leer más
WebAuthnPasskeysAutenticaciónPhishingNode.jsNext.jsSeguridad

WebAuthn y Passkeys en Node.js y Next.js: autenticación resistente al phishing [2026]

Fatiga de MFA, interceptación de OTP, kits de phishing impulsados por IA: las contraseñas y los códigos de un solo uso son el eslabón más débil de tu flujo de login. Las passkeys sustituyen los secretos compartidos por criptografía de clave pública vinculada al origen — nada que robar, nada que retransmitir. Así es como funciona realmente WebAuthn, cómo implementar el registro y la autenticación con SimpleWebAuthn en Next.js, y los errores de contador, recuperación y UX que separan un despliegue seguro de uno roto.

Leer más
Cadena de suministroDependency ConfusionTyposquattingSeguridad en npmCI/CDLockfileSeguridad de código abierto

Dependency Confusion y Typosquatting en npm: defiende tu pipeline de Node.js de instalaciones secuestradas [2026]

Los ataques más aterradores a la cadena de suministro (supply chain) nunca tocan un CVE — secuestran un nombre de paquete. El dependency confusion y el typosquatting convierten un `npm install` rutinario en ejecución remota de código en tu portátil o en tu runner de CI. Así es como se weaponiza el orden de resolución de npm, por qué fijar versiones no te salvará, y las defensas de registry, lockfile y CI que mantienen el código del atacante fuera de tu build.

Leer más
Node.jsCondiciones de carreraLógica de negocioTOCTOUTransaccionesIdempotenciaPostgreSQLSeguridad de APIOWASP

Condiciones de carrera y fallos de lógica de negocio en Node.js: endpoints atómicos y defensas TOCTOU [2026]

Tu autenticación puede ser a prueba de balas mientras los atacantes vacían tu saldo de dos peticiones en dos peticiones. Los fallos de lógica de negocio y las condiciones de carrera (race conditions) son la forma en que el código 'correcto' pierde dinero y datos. Así es como ocurren realmente los bugs de comprobar-y-actuar (check-then-act) en Node.js, y las correcciones atómicas — actualizaciones condicionales, transacciones con bloqueo de filas, restricciones únicas y claves de idempotencia — que los cierran.

Leer más
Node.jsNext.jsInyección SQLInyección NoSQLPrismaMongoDBSeguridad de Bases de DatosOWASP

Prevención de Inyección SQL y NoSQL en Node.js: Seguridad de ORMs y Consultas Parametrizadas [2026]

La inyección sigue siendo el riesgo #1 en aplicaciones web — y los ORMs no son a prueba de balas. Así es como ocurren realmente la inyección SQL y la inyección NoSQL en Node.js, qué APIs de ORM son seguras y una estrategia de defensa en profundidad para Prisma, Knex, Sequelize y MongoDB.

Leer más
Node.jsNext.jsGestión de SecretosVariables de EntornoDevSecOpsCI/CDDockerClaves de API

Gestión de Secretos para Node.js y Next.js: Protege tus Claves de API en 2026

Claves de API filtradas, archivos .env commiteados y secretos incrustados en imágenes Docker son la causa de la mayoría de brechas en startups. Aquí tienes una estrategia de gestión de secretos de nivel producción para Node.js y Next.js: validación de entorno, higiene del historial de git, vaults, enmascarado en CI/CD y rotación.

Leer más
JavaScriptNode.jsPolución de prototiposSeguridad de objetosOWASP Top 10Seguridad de backendValidación de entradas

Polución de prototipos (Prototype Pollution) en JavaScript y Node.js: guía de prevención para 2026

La polución de prototipos (prototype pollution) es una de las vulnerabilidades más incomprendidas y, a la vez, más peligrosas de las aplicaciones JavaScript. Así es como funciona, cómo la explotan los atacantes en aplicaciones Node.js y React/Next.js, y los patrones concretos — merge seguro, Object.create(null), validación de esquemas y codificación defensiva — que necesitas para prevenirla.

Leer más
Node.jsNext.jsSubida de ArchivosSeguridad de APIOWASP Top 10Seguridad WebSeguridad de Backend

Subida Segura de Archivos en Node.js y Next.js: Defensas, Ejemplos de Código y Checklist de Auditoría [2026]

La subida de archivos es una de las superficies de ataque más explotadas en las aplicaciones web modernas. Aprende a asegurar la subida de archivos en Node.js y Next.js — con código de nivel producción para validación, saneamiento, escaneo de malware y un checklist de auditoría completo para tu próxima revisión de seguridad.

Leer más
GraphQLNode.jsNext.jsSeguridad de APIApolloLimitación de velocidadAutorizaciónOWASP Top 10

Seguridad de GraphQL para Node.js y Next.js: ataques, defensas y listas de verificación de producción

GraphQL da a los clientes un poder enorme — y ese poder puede ser utilizado como arma. Aprende a asegurar tu API GraphQL de Node.js contra fugas de introspección, bombardeo de consultas, ataques de batching, evasiones de autorización (authZ) a nivel de resolvers e inyección mediante variables — con código listo para producción y herramientas de pruebas.

Leer más
Node.jsNext.jsSSRFSeguridad de APIServer ComponentsOWASP Top 10Seguridad de BackendSeguridad de Red

Prevención de SSRF en Node.js y Next.js: Guía de Defensa contra Server-Side Request Forgery [2026]

El Server-Side Request Forgery (SSRF) es una de las vulnerabilidades más peligrosas para las aplicaciones full-stack modernas. Así puedes prevenir el SSRF en backends Node.js, Server Components de Next.js, rutas de API y server actions — con ejemplos de código prácticos y una librería de validación lista para producción.

Leer más
Node.jsOWASPExpressSeguridad de backendInyección SQLLista de verificación de seguridadSeguridad de API

OWASP Top 10 para backends de Node.js: guía práctica de seguridad para 2026

El OWASP Top 10 aplicado a backends de Node.js y Express — con ejemplos de código reales para cada vulnerabilidad, patrones de explotación y mitigaciones concretas que todo equipo de Node.js debería tener en su lista de verificación de auditoría.

Leer más
Node.jsNext.jsLimitación de velocidadSeguridad de APIDDoSFuerza brutaRedis

Limitación de velocidad de API y protección contra fuerza bruta en Node.js y Next.js [2026]

La limitación de velocidad (rate limiting) es tu primera línea de defensa contra ataques de fuerza bruta, DDoS y abuso de API. Así puedes implementar limitación de velocidad de nivel producción en Node.js y Next.js usando middleware de Express, middleware de Next.js y ventanas deslizantes respaldadas por Redis.

Leer más
ReactNext.jsCSPPolítica de seguridad de contenidoXSSSeguridad web

Política de seguridad de contenido en React y Next.js: una guía práctica de CSP con nonces y strict-dynamic [2026]

Implementación de una política de seguridad de contenido de nivel producción para aplicaciones React y Next.js. Cubre CSP basada en nonces, strict-dynamic, reportes, gestión de eval y patrones de despliegue reales para 2026.

Leer más
ReactNext.jsAutenticaciónJWTGestión de sesionesCSRF

Autenticación y gestión de sesiones en React y Next.js: una guía centrada en la seguridad para 2026

Almacenamiento de JWT, protección CSRF, prevención del secuestro de sesiones y patrones de autenticación segura para aplicaciones React y Next.js. Una guía práctica para startups que construyen sistemas de autenticación de producción.

Leer más
ReactXSSSeguridadCSPFrontend

XSS en React: Lo que Todo Desarrollador Necesita Saber en 2026

El JSX de React protege contra XSS por defecto, pero dangerouslySetInnerHTML, la hidratación en SSR, la inyección de URLs y los scripts de terceros siguen dejando vulnerables las aplicaciones. Aquí tienes una guía completa para prevenir el XSS en aplicaciones React.

Leer más
Next.jsReactSeguridadSSRFull-Stack

Mejores prácticas de seguridad en Next.js: una guía completa para 2026

Next.js combina renderizado en servidor y cliente, creando superficies de ataque únicas. Aprende a asegurar tu aplicación del App Router con nonces CSP, guardarraíles de middleware, obtención segura de datos y una lista de verificación completa.

Leer más
Node.jsnpmSeguridadCadena de suministroDependencias

npm Audit no es suficiente: seguridad de dependencias en Node.js en 2026

npm audit es un buen punto de partida, pero no protegerá tu aplicación Node.js de los ataques reales a la cadena de suministro. Aquí tienes una estrategia completa de seguridad de dependencias con Snyk, Semgrep y OWASP Dependency-Check.

Leer más
ReactSeguridadAuditoríaOWASP

Auditoría de seguridad de React: guía completa para desarrolladores

Aprende a realizar una auditoría de seguridad completa de React. Cubre prevención de XSS, cabeceras CSP, seguridad de dependencias, OWASP Top 10 y más. Incluye una lista de verificación práctica.

Leer más