CIBERSEGURIDAD: Volvete el ingeniero al que le confían firmar lo que sale a producción. Revisás lo que un agente de IA construyó y ves el agujero antes que el atacante, con la habilidad más escasa y mejor paga del rubro

$ 151.435,00

Este libro trata sobre la habilidad que decide si lo que construís aguanta a alguien que de verdad quiere entrar: revisar la seguridad de un sistema y ver el agujero antes que el atacante. Arranca desde el lugar en el que estás hoy. Un agente de IA escribe cada vez más de tu código y tu infra, y lo escribe de una forma que compila, se despliega y pasa el camino feliz, y falla en silencio de la forma más cara que hay: dejando una puerta abierta. Tu trabajo dejó de ser tipear la seguridad y pasó a ser verla, y este libro te entrena para eso. Vas a aprender a pensar como el que ataca, a mirar tu propio sistema y ver primero lo que ve un adversario: por dónde se entra, qué se alcanza desde ahí, y qué se lleva si entra. Vas a aprender a hacerle a cada pieza las mismas tres preguntas, quién puede llegar, qué puede hacer una vez adentro, y hasta dónde llega el daño si se filtra una sola credencial, así ninguna superficie se te escapa. De ahí en adelante recorrés, una por una, las formas concretas en que un sistema real se abre. El secreto que terminó en el repo y cómo se maneja de verdad. La autenticación que le cree a cualquiera que pregunta. El control de acceso que deja leer la nota de otro con solo pedirla. La inyección que convierte una comilla, o un mensaje, en control de tu base. La dependencia con una falla conocida que arrastraste sin mirar. El contenedor que corre como root y la imagen inflada con un shell adentro. Los datos sin cifrar y el log que imprime la contraseña. La red que deja la base de datos abierta a todo internet. Y cuando algo igual pasa, cómo verlo, contenerlo y sobrevivirlo con un registro que te dice qué tocaron. Cada capítulo abre en una brecha concreta de Quill, la app de notas que corre a lo largo del libro, te enseña a verla antes de que la vean afuera y te deja la revisión hecha en vez del problema abierto. Cierra con el ingeniero en que te convertís cuando esto te sale solo: ese al que le confían firmar lo que sale a producción, porque cuando vos aprobás algo, la gente sabe que miraste dónde se rompe. Para el ingeniero que despliega sistemas y quiere dejar de rezar para que nadie los mire de cerca, y volverse el que los mira primero.

SKU: CYBERSECURITY-ES Category: Tags: , , ,

Description

Tu código anda, se despliega, devuelve 200, y no tenés la menor idea de si es seguro. Ese es el problema, porque “anda” y “no lo pueden reventar” son dos cosas distintas, y nadie te enseñó a ver la segunda. El agente de IA te escribió un endpoint que trae una nota por id sin chequear que sea tuya, y vos lo aprobaste porque devolvía la nota correcta en la demo; en producción, cualquiera pide la nota 42 diciendo que es dueño de la 41 y se lleva la base entera. Te dejó la API key en una variable de entorno que terminó en el repo, y para cuando un bot la encuentra ya te vaciaron la cuenta de la nube. Armó una consulta pegando el input del usuario dentro del string de SQL, y una sola comilla te la vuela. Levantó un contenedor que corre como root con un shell adentro, dejó la base de datos escuchando en internet público, y escribió en el log, con todo detalle, la contraseña que acababa de recibir. Nada de esto tira un error. La demo funciona, los tests del camino feliz pasan, y el sistema está en silencio a un movimiento de una brecha que lleva tu nombre en el commit. Y no es que seas mal ingeniero: es que revisar la seguridad de un sistema es una habilidad aparte de construirlo, la mayoría nunca la aprende, y por eso es la más escasa y mejor paga del rubro. El día que un atacante encuentra el agujero, no te pregunta si sabías. Solo entra.

Este libro trata sobre la habilidad que decide si lo que construís aguanta a alguien que de verdad quiere entrar: revisar la seguridad de un sistema y ver el agujero antes que el atacante. Arranca desde el lugar en el que estás hoy. Un agente de IA escribe cada vez más de tu código y tu infra, y lo escribe de una forma que compila, se despliega y pasa el camino feliz, y falla en silencio de la forma más cara que hay: dejando una puerta abierta. Tu trabajo dejó de ser tipear la seguridad y pasó a ser verla, y este libro te entrena para eso. Vas a aprender a pensar como el que ataca, a mirar tu propio sistema y ver primero lo que ve un adversario: por dónde se entra, qué se alcanza desde ahí, y qué se lleva si entra. Vas a aprender a hacerle a cada pieza las mismas tres preguntas, quién puede llegar, qué puede hacer una vez adentro, y hasta dónde llega el daño si se filtra una sola credencial, así ninguna superficie se te escapa. De ahí en adelante recorrés, una por una, las formas concretas en que un sistema real se abre. El secreto que terminó en el repo y cómo se maneja de verdad. La autenticación que le cree a cualquiera que pregunta. El control de acceso que deja leer la nota de otro con solo pedirla. La inyección que convierte una comilla, o un mensaje, en control de tu base. La dependencia con una falla conocida que arrastraste sin mirar. El contenedor que corre como root y la imagen inflada con un shell adentro. Los datos sin cifrar y el log que imprime la contraseña. La red que deja la base de datos abierta a todo internet. Y cuando algo igual pasa, cómo verlo, contenerlo y sobrevivirlo con un registro que te dice qué tocaron. Cada capítulo abre en una brecha concreta de Quill, la app de notas que corre a lo largo del libro, te enseña a verla antes de que la vean afuera y te deja la revisión hecha en vez del problema abierto. Cierra con el ingeniero en que te convertís cuando esto te sale solo: ese al que le confían firmar lo que sale a producción, porque cuando vos aprobás algo, la gente sabe que miraste dónde se rompe. Para el ingeniero que despliega sistemas y quiere dejar de rezar para que nadie los mire de cerca, y volverse el que los mira primero.

Para quién lo escribimos

Este libro es para: el ingeniero que ya dejó que un agente de IA escriba la app, la infra, la autenticación, las consultas y la config de la nube (vibe coding), y ahora se queda con la parte que el agente no puede hacer: mirar todo eso y saber si alguien lo puede vulnerar antes de que lo haga. El que despliega un servicio que anda, devuelve 200 y pasa el camino feliz, y no tiene forma de ver que está a un solo request de filtrar los datos de todos sus usuarios. El que sabe que “la seguridad importa” pero nunca aprendió a ver la superficie de ataque de lo que construyó.

El método detrás

Las 3 claves para volverte el ingeniero al que le confían firmar lo que sale a producción. El método para revisar la seguridad de un sistema y ver el agujero antes que el atacante. En vez de confiar en que “anda” quiere decir “es seguro”, le hacés a cada pieza tres preguntas: quién puede llegar, qué puede hacer una vez adentro, y hasta dónde llega el daño si se filtra una credencial. Con esas tres corrés toda la superficie de ataque, el secreto en el repo, la autenticación que le cree a cualquiera, el control de acceso roto, la inyección, la dependencia con una falla, el contenedor como root, los datos sin cifrar, la red abierta, y ves lo que se rompe antes de que lo rompan afuera. Pasás del ingeniero que despliega y reza a ese al que le confían firmar lo que sale a producción, porque cuando aprobás algo, saben que miraste dónde cede.

Qué incluye este libro

  • Capítulo 1: El pentester tipeó whoami y le contestó root. Yo había aprobado ese deploy
  • Capítulo 2: Antes de arreglar nada, ¿qué es lo primero que ve el que quiere entrar a Quill?
  • Capítulo 3: El agente me dejó la API key en el repo. ¿Cuánto daño hace antes de que la rote?
  • Capítulo 4: El login que el agente dejó abierto: cualquiera dice que es Martín y Quill le cree
  • Capítulo 5: Pedí la nota 42 que no es mía y Quill me la dio sin chistar
  • Capítulo 6: Una comilla en el título de una nota y de golpe leo la base entera
  • Capítulo 7: El agente sumó una librería con una falla conocida. ¿Cuántas otras entraron sin que las mire?
  • Capítulo 8: Abrí la imagen de Quill y adentro corría un sistema entero como root
  • Capítulo 9: Encontré la contraseña de un usuario impresa, en texto plano, en el log de Quill
  • Capítulo 10: La base de datos de Quill estaba escuchando a todo internet y nadie lo notó
  • Capítulo 11: Pasó igual. ¿Cómo sé qué tocaron y cómo los saco sin volar todo?
  • Capítulo 12: El día que la firma de que algo sale a producción pasó a ser la mía