Software a medida
Seguridad en cada versión de tu software
Tu software puede ser seguro hoy y dejar de serlo con el siguiente cambio. Integramos la seguridad en cada paso: al escribir el código, al probarlo, al publicarlo y al supervisarlo después. Montamos ese proceso y lo dejamos funcionando de forma automática.
- Cada cambio en el código
- Pruebas automáticas
- Publicación sin claves
Para quién es
Es para ti si…
- Empresas con software propio que cambia a menudo. Y quieren que cada versión salga igual de segura.
- Empresas que han tenido un incidente de seguridad, por ejemplo un acceso no autorizado, y no quieren que se repita.
- Empresas que van a crecer. Y no quieren que la seguridad se quede atrás.
No es para ti si…
- Quien necesita una revisión puntual de un software ya hecho. Eso es Revisión técnica de tu software.
- Quien casi nunca cambia su software. Este servicio vale cuando hay cambios seguidos.
Qué se entrega
- Publicación automática
Cada cambio se prueba y se publica de forma automática, sin claves almacenadas. Si una prueba falla, no se publica.
- Revisión de los fallos más comunes
Buscamos y corregimos en tu código los fallos de seguridad más habituales en aplicaciones web. Y dejamos pruebas que avisan si vuelven a aparecer.
- Datos aislados por usuario
La propia base de datos impide que un usuario vea datos de otro, aunque la aplicación falle.
- Inventario de componentes y resultados de pruebas
La lista de componentes de terceros que usa tu software, con sus fallos de seguridad conocidos, y las pruebas que pasó cada versión.
Publicar sin claves almacenadas
Cada versión nueva la publica un proceso automático. Prueba el cambio y, si todo va bien, lo publica. Ese proceso no guarda claves de acceso en ningún sitio: usa un permiso temporal que caduca al terminar. Y cada publicación queda registrada: quién la lanzó, qué cambió y qué pruebas pasó.
Lo que se comprueba antes de publicar
En cada cambio se revisan los componentes de terceros en las que se apoya tu software. Se mira si tienen fallos de seguridad conocidos. Se ejecutan las pruebas y se mira qué partes del software quedan sin probar. Si algo falla, la versión no sale. También buscamos los fallos de seguridad más comunes en aplicaciones web. Que nadie cuele órdenes por un formulario. Que nadie entre sin contraseña. Que ningún dato quede a la vista.
Protección desde la propia base de datos
La base de datos decide por sí misma qué datos puede ver cada usuario. Si el software tiene un error, la base de datos sigue sin dar datos de otro cliente. No depende de que el código esté perfecto.
Si tu cliente o la ley te piden más
Cada versión deja un rastro: qué se cambió, qué pruebas pasó y quién la lanzó. Si un cliente grande te pide pruebas de cómo se construye tu software, ya las tienes. Puede que vendas a la administración. O que te afecten las nuevas leyes europeas de seguridad, NIS2 y CRA. Lo contamos en la página Software a medida, en el apartado «Si tu cliente o la ley te piden más».
Con qué lo hacemos
El proceso de publicación automática entra en AWS, las instalaciones de Amazon, con OIDC. Es un sistema que da un permiso temporal en cada ejecución. No hay claves guardadas en el repositorio ni en el servidor que lanza las pruebas. El repositorio es el sitio donde se guarda el código con todo su historial. En cada cambio se analizan los componentes de terceros (dependencias), se ejecutan las pruebas y se mide cuánto código cubren. Las revisiones siguen la lista OWASP de los fallos más comunes en aplicaciones web. Inyección, autenticación rota, exposición de datos y configuración insegura. La base de datos es PostgreSQL con políticas de seguridad por fila (RLS). Todo se guarda en tu repositorio y en tu propia cuenta, documentado para que lo maneje tu equipo o tu proveedor.
Glosario
- Publicación automática
El proceso que prueba y publica cada cambio sin intervención manual. Si una prueba falla, la versión no se publica.
- Permiso temporal
Un permiso que se crea para una sola ejecución y caduca al terminar. No hay clave que guardar ni que robar.
- Componentes de terceros
Partes del software que no desarrolló tu proveedor, sino terceros, y de las que tu software depende. Si una tiene un fallo de seguridad, tu software también.
- Datos aislados por usuario
La base de datos solo entrega a cada usuario sus propios datos, aunque la aplicación se los pida mal.
Qué problemas evita
Lo que puede salir mal y cómo lo evitamos.
- Que alguien robe una clave de publicación y entre en tu sistema
No hay claves almacenadas. La publicación usa un permiso temporal que caduca en cada ejecución.
- Que un componente de terceros con un fallo conocido llegue a tus usuarios
Los componentes se revisan en cada cambio y la publicación se detiene si aparece un fallo conocido.
- Que un error de la aplicación muestre datos de otro cliente
La base de datos separa los datos de cada usuario, sin depender del código de la aplicación.
- Que la seguridad se relaje con el tiempo
Las comprobaciones son automáticas y las mismas en cada cambio. No dependen de que alguien se acuerde.
Preguntas frecuentes
Depende de lo que ya tengas. La publicación automática con las comprobaciones básicas es la primera parte. Corregir en el código los fallos más comunes lleva más tiempo y se hace por partes.
No. Lo montamos y lo dejamos funcionando de forma automática. Si tienes un proveedor, se lo entregamos documentado. Si no, lo vemos en la reunión.
Tuyos. Quedan a tu nombre y se entregan con documentación para que los maneje tu equipo o tu proveedor.
Primero una reunión para ver cómo está tu código y cómo se publican hoy los cambios. Después te enviamos el presupuesto, cerrado por partes.
Sí. Las ideas son las mismas. Las herramientas se adaptan a lo que uses. Lo vemos en la reunión.
