Seguridad y supply chain
Seguridad como parte del pipeline, no como auditoría final: secretos con workload identity en vez de claves estáticas, provenance con SLSA, SBOM y los plazos del CRA, políticas de admisión. Y qué exige la regulación frente a qué es sentido común.
-
CSP tras la barrera de consentimiento: una cabecera verde no prueba nada
El evaluador señaló dos errores y ambos resultaron ser entradas muertas. El defecto real apareció solo cuando la comprobación se hizo contra el comportamiento del navegador.
-
External Secrets Operator + Workload Identity: acceso a secretos sin una sola clave de larga vida
Un store externo resuelve dónde viven los secretos — y crea un secreto nuevo: la credencial de acceso al propio store. Cómo ESO y workload identity cierran el círculo sin claves de larga vida.
-
Cyber Resilience Act: por qué necesitas un SBOM para septiembre de 2026, no 2027
Todos miran a diciembre de 2027, pero la notificación de vulnerabilidades empieza un año antes — y no se puede notificar lo que el inventario no enumera.
-
SLSA L0–L3 y provenance: una cadena de confianza desde el commit hasta admission
Un SBOM dice «qué hay dentro», una firma «quién firmó». Entre ambos está provenance — «cómo se construyó». Desde SolarWinds es la pregunta que admission tiene que hacer.
-
DevSecOps en cinco etapas: del secret-scan a la admission policy
Cinco etapas en CI con exit-code 1 más un gate de admission en el cluster — el único patrón bajo el cual DevSecOps bloquea producción de verdad en vez de funcionar como un ritual de palomitas verdes.