No es una pregunta retórica.
Es la pregunta que no quieres que te haga tu jefe a las 3 de la mañana.
1 hora 37 minutos · 99€ · Acceso permanente
Quiero la checklist →
Lo que pasó
Un ingeniero borró por accidente la base de datos de producción.
No fue un hacker. Fue un empleado. Ejecutando un comando que creía entender.
18 horas sin servicio. Millones de desarrolladores sin acceso a sus repositorios.
Los backups no funcionaron. Las rutinas de recuperación no habían sido probadas nunca.
Y lo peor no fue el desastre.
Lo peor fue el momento en que alguien preguntó:
"¿Teníamos un protocolo para esto?"
La respuesta fue que no.
Tu empresa no es GitLab. Tu API tampoco tiene millones de usuarios.
Pero el error que los hundió durante 18 horas es exactamente el mismo
que cometen el 90% de los equipos de desarrollo.
No es que sean malos. Es que no tienen una lista.
Antes de cada vuelo, el piloto más experimentado del mundo revisa su checklist.
No porque no sepa lo que hace.
Sino precisamente porque sabe lo que puede salir mal.
En APIs pasa igual. Solo que los accidentes no salen en las noticias
hasta que son demasiado grandes para ignorarlos.
Llevo 5 años diseñando software de seguridad para APIs.
Los productos que he construido los usan empresas del Fortune 500.
He trabajado con startups en USA, España, India, Francia y Reino Unido.
Y si algo he aprendido en todo ese tiempo es esto:
todas las empresas tienen los mismos agujeros.
Y casi ninguna tiene una lista para taparlos.
Esta es la checklist que deberías tener antes de poner una API en producción.
No es completa. Ninguna lista lo es.
Pero cubre los agujeros por los que se cuela el 80% de los problemas reales.
OAuth2 mal configurado expone datos de usuario aunque tu código sea perfecto
Cap. 5 · 10:15
Un JWT sin validación correcta es una llave maestra que no sabes que existe
Cap. 3 · 8:40
Tu pipeline de CI/CD puede desplegar vulnerabilidades más rápido que tus fixes
Cap. 9 · 5:02
Los tokens mal configurados llevan meses expuestos antes de que alguien los encuentre
Cap. 2 · 7:35
Las variables de entorno son el vector de filtración más subestimado
Cap. 6 · 3:12
Tu sistema de autenticación probablemente permite fuerza bruta sin que lo sepas
Cap. 2 · 12:25
Tres errores se repiten en el 90% de las APIs que he auditado
Cap. 7 · 4:55
Una API sin documentación es una API que no puedes defender
Cap. 6 · 2:43
Los datos viajan entre servicios con menos protección de la que crees
Cap. 8 · 6:40
Tus tiempos de respuesta son un mapa de tu arquitectura para quien sabe leerlo
Cap. 7 · 3:15
Si no monitorizas el tráfico, no sabrás que te atacan hasta que sea tarde
Cap. 10 · 8:12
CORS mal configurado es el agujero más común y el más ignorado
Cap. 6 · 7:20
Los sistemas distribuidos multiplican la superficie de ataque de formas no obvias
Cap. 7 · 9:45
Un pipeline roto en producción a las 2 de la madrugada tiene un coste muy concreto
Cap. 9 · 6:25
Los logs sin estructura son ruido. Los logs bien hechos son evidencia
Cap. 10 · 2:18
Hay métricas que te dicen que algo va mal antes de que explote
Cap. 10 · 3:42
El análisis estático de código puede bloquear vulnerabilidades antes del deploy
Cap. 9 · 7:33
Guardar datos personales que no necesitas es un riesgo legal que no tiene upside
Cap. 5 · 11:15
En el minuto 2:50 del módulo 9 explico algo que casi nadie está enseñando:
qué es un SBOM (Software Bill of Materials) y por qué va a ser obligatorio
para APIs en los próximos años.
Si no sabes qué es, es el momento de aprenderlo antes de que te lo exijan.
El curso dura 1 hora 37 minutos.
No es un curso de 40 horas lleno de relleno.
Es denso. Va al grano. Tienes que prestar atención.
Si buscas entretenimiento, hay mejores sitios.
Si buscas no tener que llamar a tu CEO a las 3 de la mañana, sigue leyendo.
Sin suscripciones. Sin "acceso por un año".
Lo compras y es tuyo.
Incluyendo todas las actualizaciones que haga en el futuro.
Quiero la checklist →PD: El día que tu API tenga un problema, no vas a pensar "ojalá hubiera gastado 99€".
Vas a pensar "por qué no lo hice antes".