Seguridad" no es una palabra sucia: cómo un enfoque positivo transformará su programa de seguridad
Publicado originalmente en el Blog de la DevSecCon.
Habiendo estado en ambos lados de la valla, conozco muy bien la tensión que puede surgir entre el equipo de desarrollo y los especialistas en seguridad de las aplicaciones cuando se trata de mantener las mejores prácticas de seguridad.
Es difícil; al fin y al cabo, la principal prioridad de un desarrollador es ofrecer funciones de software. Deben ser bonitas, funcionales y ayudar a mostrar la potencia de la aplicación. Con las prácticas de desarrollo ágil que suelen aplicarse hoy en día, estas funciones deben completarse con plazos estrictos... y la seguridad no suele ser una de las principales preocupaciones con tantas otras cosas en juego.
La seguridad se ve como el dominio del equipo de AppSec, que tiene la poco envidiable tarea de escanear el código (o peor: revisarlo manualmente, línea por línea) e informar al equipo de desarrollo de que su código es inseguro o, de hecho, totalmente inutilizable. Son los palos en el barro que destrozan su buen trabajo, frenan la innovación y, en general, crean un dolor de cabeza para los desarrolladores. A fin de cuentas, muchos problemas de seguridad tienen una solución bastante sencilla: quizás una sola línea de código podría reforzar una puerta trasera vulnerable en cuestión de minutos.
Pero, aquí está el problema. Dado que la "seguridad" es sinónimo de experiencia negativa, los desarrolladores simplemente no se comprometen con ella tan estrechamente como deberían. Esas correcciones de una sola línea no están ocurriendo: después de todo, los chicos de AppSec se encuentran continuamente con los mismos problemas. Debe ser bastante molesto para ellos seguir señalando los fallos de inyección SQL, más de veinte años después de que los descubriéramos por primera vez (y su posterior solución).
Lo que hemos hecho hasta ahora no está funcionando ni de lejos con la eficacia que esperábamos. Tenemos que centrarnos en reparar el puente entre los desarrolladores y los especialistas en AppSec, esforzándonos por conseguir una cultura de seguridad positiva en la que los desarrolladores reciban las herramientas y la formación necesarias para tener un impacto real en este espacio.
¿Quién sabe? Puede que se enamoren de él como yo.
La seguridad positiva es la forma más rápida y sencilla de mejorar la seguridad de las aplicaciones
y no, no se trata de un juego de palabras sobre resultados intangibles. Es un ingrediente absolutamente vital en la receta del éxito de la codificación segura.
Los desarrolladores tienen la clave para mejorar la seguridad desde el principio de la producción, escribiendo código seguro en primer lugar. Si se crea una cultura de seguridad positiva y se consigue que los desarrolladores se entusiasmen con la seguridad de las aplicaciones, se pueden eliminar las vulnerabilidades más comunes antes de que lleguen a un análisis o a una revisión manual del código en AppSec land.
Es treinta veces más caro corregir las vulnerabilidades en el código que ya está comprometido, por lo que encontrar una formación que aproveche los puntos fuertes de los desarrolladores, que mantenga el interés y que realmente funcione es un gran paso en la futura reducción de costes para identificar y corregir esas vulnerabilidades recurrentes.
Las iniciativas positivas y centradas en los desarrolladores fomentan la cultura de seguridad adecuada.
Cuando todo el mundo está de acuerdo con las mejores prácticas de seguridad, una cultura de seguridad positiva es un subproducto feliz y vital.
Las iniciativas positivas y escalables centradas en los desarrolladores fomentan la cultura de seguridad adecuada. Para ganarse a los desarrolladores, es esencial involucrarlos en la resolución de problemas y en la creatividad, así como garantizar que los nuevos reclutas se pongan al día rápidamente con las expectativas de seguridad del equipo. Póngase en contacto con nosotros para obtener una visión general de cómo ha evolucionado la relación con los desarrolladores en materia de seguridad e ideas para poner en marcha un programa de concienciación en materia de seguridad con éxito en sus propias organizaciones.


Habiendo estado en ambos lados de la valla, conozco muy bien la tensión que puede surgir entre el equipo de desarrollo y los especialistas en seguridad de las aplicaciones cuando se trata de mantener las mejores prácticas de seguridad. Sin embargo, hay un enfoque mejor.
Jaap Karan Singh es un evangelista de la codificación segura, jefe Singh y cofundador de Secure Code Warrior.

Secure Code Warrior está a disposición de su organización para ayudarle a proteger el código a lo largo de todo el ciclo de vida de desarrollo de software y crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es director de AppSec, desarrollador, CISO o cualquier persona implicada en la seguridad, podemos ayudar a su organización a reducir los riesgos asociados a un código inseguro.
Reservar una demostraciónJaap Karan Singh es un evangelista de la codificación segura, jefe Singh y cofundador de Secure Code Warrior.


Publicado originalmente en el Blog de la DevSecCon.
Habiendo estado en ambos lados de la valla, conozco muy bien la tensión que puede surgir entre el equipo de desarrollo y los especialistas en seguridad de las aplicaciones cuando se trata de mantener las mejores prácticas de seguridad.
Es difícil; al fin y al cabo, la principal prioridad de un desarrollador es ofrecer funciones de software. Deben ser bonitas, funcionales y ayudar a mostrar la potencia de la aplicación. Con las prácticas de desarrollo ágil que suelen aplicarse hoy en día, estas funciones deben completarse con plazos estrictos... y la seguridad no suele ser una de las principales preocupaciones con tantas otras cosas en juego.
La seguridad se ve como el dominio del equipo de AppSec, que tiene la poco envidiable tarea de escanear el código (o peor: revisarlo manualmente, línea por línea) e informar al equipo de desarrollo de que su código es inseguro o, de hecho, totalmente inutilizable. Son los palos en el barro que destrozan su buen trabajo, frenan la innovación y, en general, crean un dolor de cabeza para los desarrolladores. A fin de cuentas, muchos problemas de seguridad tienen una solución bastante sencilla: quizás una sola línea de código podría reforzar una puerta trasera vulnerable en cuestión de minutos.
Pero, aquí está el problema. Dado que la "seguridad" es sinónimo de experiencia negativa, los desarrolladores simplemente no se comprometen con ella tan estrechamente como deberían. Esas correcciones de una sola línea no están ocurriendo: después de todo, los chicos de AppSec se encuentran continuamente con los mismos problemas. Debe ser bastante molesto para ellos seguir señalando los fallos de inyección SQL, más de veinte años después de que los descubriéramos por primera vez (y su posterior solución).
Lo que hemos hecho hasta ahora no está funcionando ni de lejos con la eficacia que esperábamos. Tenemos que centrarnos en reparar el puente entre los desarrolladores y los especialistas en AppSec, esforzándonos por conseguir una cultura de seguridad positiva en la que los desarrolladores reciban las herramientas y la formación necesarias para tener un impacto real en este espacio.
¿Quién sabe? Puede que se enamoren de él como yo.
La seguridad positiva es la forma más rápida y sencilla de mejorar la seguridad de las aplicaciones
y no, no se trata de un juego de palabras sobre resultados intangibles. Es un ingrediente absolutamente vital en la receta del éxito de la codificación segura.
Los desarrolladores tienen la clave para mejorar la seguridad desde el principio de la producción, escribiendo código seguro en primer lugar. Si se crea una cultura de seguridad positiva y se consigue que los desarrolladores se entusiasmen con la seguridad de las aplicaciones, se pueden eliminar las vulnerabilidades más comunes antes de que lleguen a un análisis o a una revisión manual del código en AppSec land.
Es treinta veces más caro corregir las vulnerabilidades en el código que ya está comprometido, por lo que encontrar una formación que aproveche los puntos fuertes de los desarrolladores, que mantenga el interés y que realmente funcione es un gran paso en la futura reducción de costes para identificar y corregir esas vulnerabilidades recurrentes.
Las iniciativas positivas y centradas en los desarrolladores fomentan la cultura de seguridad adecuada.
Cuando todo el mundo está de acuerdo con las mejores prácticas de seguridad, una cultura de seguridad positiva es un subproducto feliz y vital.
Las iniciativas positivas y escalables centradas en los desarrolladores fomentan la cultura de seguridad adecuada. Para ganarse a los desarrolladores, es esencial involucrarlos en la resolución de problemas y en la creatividad, así como garantizar que los nuevos reclutas se pongan al día rápidamente con las expectativas de seguridad del equipo. Póngase en contacto con nosotros para obtener una visión general de cómo ha evolucionado la relación con los desarrolladores en materia de seguridad e ideas para poner en marcha un programa de concienciación en materia de seguridad con éxito en sus propias organizaciones.

Publicado originalmente en el Blog de la DevSecCon.
Habiendo estado en ambos lados de la valla, conozco muy bien la tensión que puede surgir entre el equipo de desarrollo y los especialistas en seguridad de las aplicaciones cuando se trata de mantener las mejores prácticas de seguridad.
Es difícil; al fin y al cabo, la principal prioridad de un desarrollador es ofrecer funciones de software. Deben ser bonitas, funcionales y ayudar a mostrar la potencia de la aplicación. Con las prácticas de desarrollo ágil que suelen aplicarse hoy en día, estas funciones deben completarse con plazos estrictos... y la seguridad no suele ser una de las principales preocupaciones con tantas otras cosas en juego.
La seguridad se ve como el dominio del equipo de AppSec, que tiene la poco envidiable tarea de escanear el código (o peor: revisarlo manualmente, línea por línea) e informar al equipo de desarrollo de que su código es inseguro o, de hecho, totalmente inutilizable. Son los palos en el barro que destrozan su buen trabajo, frenan la innovación y, en general, crean un dolor de cabeza para los desarrolladores. A fin de cuentas, muchos problemas de seguridad tienen una solución bastante sencilla: quizás una sola línea de código podría reforzar una puerta trasera vulnerable en cuestión de minutos.
Pero, aquí está el problema. Dado que la "seguridad" es sinónimo de experiencia negativa, los desarrolladores simplemente no se comprometen con ella tan estrechamente como deberían. Esas correcciones de una sola línea no están ocurriendo: después de todo, los chicos de AppSec se encuentran continuamente con los mismos problemas. Debe ser bastante molesto para ellos seguir señalando los fallos de inyección SQL, más de veinte años después de que los descubriéramos por primera vez (y su posterior solución).
Lo que hemos hecho hasta ahora no está funcionando ni de lejos con la eficacia que esperábamos. Tenemos que centrarnos en reparar el puente entre los desarrolladores y los especialistas en AppSec, esforzándonos por conseguir una cultura de seguridad positiva en la que los desarrolladores reciban las herramientas y la formación necesarias para tener un impacto real en este espacio.
¿Quién sabe? Puede que se enamoren de él como yo.
La seguridad positiva es la forma más rápida y sencilla de mejorar la seguridad de las aplicaciones
y no, no se trata de un juego de palabras sobre resultados intangibles. Es un ingrediente absolutamente vital en la receta del éxito de la codificación segura.
Los desarrolladores tienen la clave para mejorar la seguridad desde el principio de la producción, escribiendo código seguro en primer lugar. Si se crea una cultura de seguridad positiva y se consigue que los desarrolladores se entusiasmen con la seguridad de las aplicaciones, se pueden eliminar las vulnerabilidades más comunes antes de que lleguen a un análisis o a una revisión manual del código en AppSec land.
Es treinta veces más caro corregir las vulnerabilidades en el código que ya está comprometido, por lo que encontrar una formación que aproveche los puntos fuertes de los desarrolladores, que mantenga el interés y que realmente funcione es un gran paso en la futura reducción de costes para identificar y corregir esas vulnerabilidades recurrentes.
Las iniciativas positivas y centradas en los desarrolladores fomentan la cultura de seguridad adecuada.
Cuando todo el mundo está de acuerdo con las mejores prácticas de seguridad, una cultura de seguridad positiva es un subproducto feliz y vital.
Las iniciativas positivas y escalables centradas en los desarrolladores fomentan la cultura de seguridad adecuada. Para ganarse a los desarrolladores, es esencial involucrarlos en la resolución de problemas y en la creatividad, así como garantizar que los nuevos reclutas se pongan al día rápidamente con las expectativas de seguridad del equipo. Póngase en contacto con nosotros para obtener una visión general de cómo ha evolucionado la relación con los desarrolladores en materia de seguridad e ideas para poner en marcha un programa de concienciación en materia de seguridad con éxito en sus propias organizaciones.

Haga clic en el siguiente enlace y descargue el PDF de este recurso.
Secure Code Warrior está a disposición de su organización para ayudarle a proteger el código a lo largo de todo el ciclo de vida de desarrollo de software y crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es director de AppSec, desarrollador, CISO o cualquier persona implicada en la seguridad, podemos ayudar a su organización a reducir los riesgos asociados a un código inseguro.
Ver el informeReservar una demostraciónJaap Karan Singh es un evangelista de la codificación segura, jefe Singh y cofundador de Secure Code Warrior.
Publicado originalmente en el Blog de la DevSecCon.
Habiendo estado en ambos lados de la valla, conozco muy bien la tensión que puede surgir entre el equipo de desarrollo y los especialistas en seguridad de las aplicaciones cuando se trata de mantener las mejores prácticas de seguridad.
Es difícil; al fin y al cabo, la principal prioridad de un desarrollador es ofrecer funciones de software. Deben ser bonitas, funcionales y ayudar a mostrar la potencia de la aplicación. Con las prácticas de desarrollo ágil que suelen aplicarse hoy en día, estas funciones deben completarse con plazos estrictos... y la seguridad no suele ser una de las principales preocupaciones con tantas otras cosas en juego.
La seguridad se ve como el dominio del equipo de AppSec, que tiene la poco envidiable tarea de escanear el código (o peor: revisarlo manualmente, línea por línea) e informar al equipo de desarrollo de que su código es inseguro o, de hecho, totalmente inutilizable. Son los palos en el barro que destrozan su buen trabajo, frenan la innovación y, en general, crean un dolor de cabeza para los desarrolladores. A fin de cuentas, muchos problemas de seguridad tienen una solución bastante sencilla: quizás una sola línea de código podría reforzar una puerta trasera vulnerable en cuestión de minutos.
Pero, aquí está el problema. Dado que la "seguridad" es sinónimo de experiencia negativa, los desarrolladores simplemente no se comprometen con ella tan estrechamente como deberían. Esas correcciones de una sola línea no están ocurriendo: después de todo, los chicos de AppSec se encuentran continuamente con los mismos problemas. Debe ser bastante molesto para ellos seguir señalando los fallos de inyección SQL, más de veinte años después de que los descubriéramos por primera vez (y su posterior solución).
Lo que hemos hecho hasta ahora no está funcionando ni de lejos con la eficacia que esperábamos. Tenemos que centrarnos en reparar el puente entre los desarrolladores y los especialistas en AppSec, esforzándonos por conseguir una cultura de seguridad positiva en la que los desarrolladores reciban las herramientas y la formación necesarias para tener un impacto real en este espacio.
¿Quién sabe? Puede que se enamoren de él como yo.
La seguridad positiva es la forma más rápida y sencilla de mejorar la seguridad de las aplicaciones
y no, no se trata de un juego de palabras sobre resultados intangibles. Es un ingrediente absolutamente vital en la receta del éxito de la codificación segura.
Los desarrolladores tienen la clave para mejorar la seguridad desde el principio de la producción, escribiendo código seguro en primer lugar. Si se crea una cultura de seguridad positiva y se consigue que los desarrolladores se entusiasmen con la seguridad de las aplicaciones, se pueden eliminar las vulnerabilidades más comunes antes de que lleguen a un análisis o a una revisión manual del código en AppSec land.
Es treinta veces más caro corregir las vulnerabilidades en el código que ya está comprometido, por lo que encontrar una formación que aproveche los puntos fuertes de los desarrolladores, que mantenga el interés y que realmente funcione es un gran paso en la futura reducción de costes para identificar y corregir esas vulnerabilidades recurrentes.
Las iniciativas positivas y centradas en los desarrolladores fomentan la cultura de seguridad adecuada.
Cuando todo el mundo está de acuerdo con las mejores prácticas de seguridad, una cultura de seguridad positiva es un subproducto feliz y vital.
Las iniciativas positivas y escalables centradas en los desarrolladores fomentan la cultura de seguridad adecuada. Para ganarse a los desarrolladores, es esencial involucrarlos en la resolución de problemas y en la creatividad, así como garantizar que los nuevos reclutas se pongan al día rápidamente con las expectativas de seguridad del equipo. Póngase en contacto con nosotros para obtener una visión general de cómo ha evolucionado la relación con los desarrolladores en materia de seguridad e ideas para poner en marcha un programa de concienciación en materia de seguridad con éxito en sus propias organizaciones.
Índice
Jaap Karan Singh es un evangelista de la codificación segura, jefe Singh y cofundador de Secure Code Warrior.

Secure Code Warrior está a disposición de su organización para ayudarle a proteger el código a lo largo de todo el ciclo de vida de desarrollo de software y crear una cultura en la que la ciberseguridad sea una prioridad. Tanto si es director de AppSec, desarrollador, CISO o cualquier persona implicada en la seguridad, podemos ayudar a su organización a reducir los riesgos asociados a un código inseguro.
Reservar una demostraciónDescargarRecursos para empezar
Modelado de amenazas con IA: convertir a cada desarrollador en un modelador de amenazas
Saldrá mejor equipado para ayudar a los desarrolladores a combinar ideas y técnicas de modelado de amenazas con las herramientas de IA que ya utilizan para reforzar la seguridad, mejorar la colaboración y crear software más resistente desde el principio.
El poder de la marca en AppSec DevSec DevSecOps (¿Qué hay en un acrónimo?)
En AppSec, el impacto duradero de un programa exige algo más que tecnología: necesita una marca fuerte. Una identidad poderosa garantiza que sus iniciativas resuenen e impulsen un compromiso sostenido dentro de su comunidad de desarrolladores.
Recursos para empezar
Nueva categoría de riesgo en el Top Ten de OWASP: Esperar lo inesperado
OWASP Top 10 2025 añade la gestión incorrecta de condiciones excepcionales en el número 10. Mitigue los riesgos mediante una lógica "fail closed", gestores de errores globales y una estricta validación de entradas.
OWASP Top 10 2025: Fallos en la cadena de suministro de software
OWASP Top 10 2025 sitúa los fallos de la cadena de suministro de software en el puesto número 3. Mitigue este riesgo de alto impacto mediante SBOM estrictos, seguimiento de dependencias y refuerzo de la canalización CI/CD.
¡Adopte RÁPIDAMENTE la IA Agéntica en el Desarrollo de Software! (Spoiler: Probablemente no deberías.)
¿Va el mundo de la ciberseguridad demasiado rápido con la IA agéntica? El futuro de la seguridad de la IA ya está aquí, y es hora de que los expertos pasen de la reflexión a la realidad.



.png)

.avif)
.png)


