viernes, octubre 09, 2026

MyPublicInbox: Sexto Aniversario

Cuando lanzas un proyecto como MyPublicInbox siempre tienes cierto nerviosismo. Dudas. ¿La gente lo entenderá? ¿Será útil? ¿Lo usarán? Al final, nos tiramos a la piscina y lo lanzamos un día como hoy, 9 de Octubre, de hace seis años, y la elección no fue casual. Este día se celebra el Día Internacional del Correo, y el corazón de MyPublicInbox es la comunicación responsable.
Cuando lo lanzamos, el primer día, solo había 50 Perfiles Públicos en la plataforma, y nos sorprendió que a la hora de haberlo anunciado, ya tuvimos los primeros mensajes y las primeras peticiones de creación de perfiles públicos. Fue muy emocionante ver que había gente que lo entendía y que le veía valor tan rápido. Así que nos animó mucho a seguir trabajando.
Después, el trabajo constante con MyPublicInbox fue trayendo nuevos Perfiles Públicos, acuerdos con empresas, desarrollo de nuevas capacidades y servicios, y como no, un crecimiento en usuarios en la plataforma, donde ahora somos cerca de 40.000 usuarios. Algo que nos parecía impensable al inicio. También, hemos repartido dinero a ONGs con los Tempos que se generan, hemos visto como muchos usuarios cerraban oportunidades profesionales por la plataforma, y hemos conseguido que la empresa esté en positivo, sostenible, y creciendo cada día.
No está mal para ser un proyecto que busca poner en valor el tiempo y la comunicación entre las personas, y potenciar que el impacto de las personas en Internet sea mayor, siendo al máximo responsables con el tiempo de cada uno de nosotros. Es lo más valioso. Lo que más valoro yo en mi vida, y cada vez que decido hacer algo, lo pienso en términos de inversión de tiempo. Por eso MyPublicInbox trata de ser eso, una herramienta para gestionar que la comunicación sea de valor.
Hoy en día MyPublicInbox tiene un equipo de desarrollo estable, un roadmap constante, y un equipo de personas que trabajan para atender a los usuarios de la plataforma constantemente, pero sigue manteniendo el espíritu de aquél primer día que se puso en producción. El espíritu de valorar el tiempo de los usuarios de la plataforma, de conseguir oportunidades y potenciar a los perfiles públicos, y sobre todo de seguir innovando en nuevas características para seguir creciendo. 
A todos los que os habéis sacado un usuario, tenéis un perfil público, o habéis usado alguno de los servicios de MyPublicInbox, os doy un agradecimiento personal. Me encanta cuando alguien se acerca a mí y me dice: "Chema, yo también tengo un Perfil Público en MyPublicInbox". Es una de las cosas que más ilusión me hace que me digan, os lo confieso. Gracias infinitas por apoyar nuestro proyecto de innovación y el emprendimiento. Ese mensaje sí que nos llega al corazón.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


jueves, octubre 08, 2026

Bug Bounty: De profesión "Cazarrecompensas". 2a Edición para la Era del IA.

Desde hoy está disponible el último libro de 0xWord. Es la 2a Edición del título "Bug Bounty: De profesión "cazarrecompensas"", que fue un éxito de ventas, pero que con el cambio de todos los programadas de generación de dinero, queríamos darle una vuelta. Este es un libro para los que quieren ganar dinero buscando y reportando bugs, y en el se explica en detalle cómo funcionan estos programas que se han consolidad en los últimos años, haciendo que sea un profesión ampliamente extendida la de Cazarrecompensas en el mundo del hacking. Pero esta vez en la era de la IA.
Este trabajo que hacen muchos profesionales es buscar bugs que son recompensados en plataformas de Bug Bounty como son Yes, We Hack, HackerONE, BugCrowd o Intigriti, y que Pablo García ha descrito en profundidad en este nuevo libro con el que puedes descubrir que tu futuro es éste, ser un cazador de recompensas que se dedique a monetizar sus conocimientos cazando bugs en estas plataformas. Y se enseña todo en este libro.
Los programas de Bug Bounties – o programas de recompensas – acogen bajo una misma plataforma a compañías que desean que sus sistemas informáticos sean testeados y a hackers dispuestos a reportar vulnerabilidades a cambio de una retribución. A las compañías les permite tener sus sistemas permanentemente testeados por miles de hackers, y pagar únicamente por aquellos fallos con impacto real en sus sistemas, mientras que a los hackers les proporciona un canal seguro a través del cual monetizar su tiempo y conocimientos.

2a Edición en 0xWord, escrito por Pablo García

En los últimos años, los hackers han conseguido ser recompensados con más de 400 Millones de USD a través de sus reportes a través de los programas de Bug Bounty, y como podéis ver el mercado se está expandiendo.

El crecimiento exponencial de este fenómeno en los últimos años ha provocado un efecto “fiebre del oro” dentro del sector, lo que le ha llevado a algunos profesionales de la industria de la ciberseguridad a calificarlo como “el nuevo estándar de seguridad”.


Figura 5: Índice del libro de "Bug Bounty: De profesión "Cazarrecompensas"
de 0xWord escrito por Pablo García.

Este libro pretende abordar los aspectos básicos de estos programas, como pueden ser su estructura, las principales herramientas, ciertas metodologías, o las vulnerabilidades más comunes, todo ello desde un punto de vista práctico analizando reportes públicos realizados por hackers de la comunidad.

Figura 6: Contactar con Pablo García autor del libro

El libro lo ha escrito Pablo García - con el que puedes contactar en MyPublicInbox, que además este libro lleva incluidos 100 Tempos gratis -, que tras graduarse en administración de empresas por la Universidad Autónoma de Madrid, se especializó con un máster en auditoría de cuentas en CUNEF, y trabajó en PriceWaterhouseCoopers.  Después desarrolló su carrera financiera en Telefónica mientras dedica parte de su tiempo libre a la investigación y reporte de vulnerabilidades, formando parte del Hall de la Fame de compañías como Netflix, Xiaomi o Pinterest, entre otras, y del que habréis leído muchos artículos por este blog.

Usar tus Tempos de MyPublicInbox 0xWord para adquirir este libro

La idea es muy sencilla, hemos creado un Buzón Público de 0xWord en MyPublicInbox y tenemos disponible el módulo de transferencias de Tempos entre cuentas siempre que el destinatario sea un Perfil Público de la plataforma. Para que se puedan hacer estas transferencias, primero debe estar en tu Agenda el Perfil Público destinatario de la transferencia.

Figura 7: Perfil de 0xWord en MyPublicInbox. Opción de "Añadir a  la Agenda".
https://MyPublicInbox.com/0xWord

Para dar de alta un Perfil Público en tu agenda, solo debes iniciar sesión en MyPublicInbox, y con la sesión iniciada ir a la web del perfil. En este caso, a la URL del perfil público de 0xWord en MyPublicInbox, - https://MyPublicInbox.com/0xWord - donde te aparecerá la opción de "Añadir a la agenda". Cuando acabe este proceso, podrás ir a la opción Agenda de tu buzón de correo en MyPublicInbox y deberías tener el Perfil Público de 0xWord allí.

Figura 8: Cuando lo agregues estará en tu agenda

Una vez que lo tengas en la agenda, ya será tan fácil como irte a tu perfil - se accede haciendo clic en la imagen redonda con tu foto en la parte superior - y entrar en la Zona de Transferencias. Desde allí seleccionas el Buzón Público de 0xWord, el número de Tempos que quieres transferir, y en el concepto debes poner que es para recibir un código descuento para usar en la tienda de 0xWord.


No te preocupes por el texto concreto, porque los procesamos manualmente como los pedidos de se hacen en la tienda. 

Canjear 500 Tempos por un código descuento de 5 €

La última opción es bastante sencilla. Solo debes irte a la sección de Canjear Tempos -> Vales para Tiendas, y "Comprar" por 500 Tempos y código de 5 €. Es lo mismo que enviar la transferencia pero en un paquete de 500 Tempos y de forma totalmente automatizada, así que solo con que le des a comprar recibirás el código descuento y lo podrás utilizar en la tienda de 0xWord.com

Así que, si quieres conseguir nuestros libros de Seguridad Informática & Hacking aprovechando los Tempos de MyPublicInbox podrás hacerlo de forma muy sencilla y mucho, mucho, mucho más barato. Y así apoyas este proyecto tan bonito que es 0xWord.com.

Ser escritor de libros de 0xWord

Además, todos lo que queráis convertiros en escritores y hacer un proyecto de libro con nosotros. Podéis también enviarnos vuestra propuesta a través del buzón de 0xWord en MyPublicInbox, y si sois Perfiles Públicos de la plataforma, podéis entrar en la sección de Mi Perfil -> Servicios para ti y solicitar más información sobre el proceso de escribir un libro en 0xWord.
Nuestro equipo se pondrá en contacto contigo y evaluará tu proyecto de publicación de libro. Ya sabes que principalmente de Seguridad Informática & Hacking, y puede ser técnico, súper-técnico, o divulgación, y si es una novela... podemos estudiarlo también.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso) 

miércoles, octubre 07, 2026

SANS x Cloudflare Lisboa: 28 de Octubre

Si tenías ganas de visitar Lisboa, o hacer una visita a Cloudflare, te dejo aquí una excusa perfecta para ello, ya que el próximo día 28 de Octubre, en las oficinas maravillosas que tenemos en el barrio de Alcântara de la capital de Portugal, hay unas conferencias a las que puedes asistir: "SANS x Cloudflare", a las que tienes que apuntarte cuanto antes.
La sesión es de tarde, y tendremos una primera ponencia de a cargo de Silvano Sogus, que es el fundador de ShardSec, una práctica especializada en ciberseguridad enfocada en asesoría estratégica, arquitectura de seguridad, aseguramiento y desarrollo de liderazgo, e instructor asociado en SANS, donde imparte el curso LDR519: Gobernanza, Riesgo y Cumplimiento (GRC) en Ciberseguridad. 
La sesión de Silvano se centra en todas las amenazas que tiene adoptar una estrategia de IA a escala, centrándose en la mitigación de los riesgos para un entorno como el de la Unión Europea. La sesión ofrece una visión estratégica a lo largo de todo el Full Stack de la IA.
Después iré yo, con una sesión donde hablaré de la transformación que la IA ha supuesto para el hacking y la Ciberseguridad - tanto ofensiva como defensiva - tras la llegada de los nuevos modelos que tenemos hoy en día. Mythos, Astra, Fable, Sol, han puesto más allá la transformación aún. Y por supuesto, hablaré y haré algunas demos de hacking, que siempre son divertidas.
Después de las dos charlas, habrá tiempo para disfrutar de las maravillosas vistas de la oficina de Cloudflare en Lisboa, y de tomarse un refrigerio. Unas cervezas y un picoteo, para poder terminar la jornada en la "belha" Lisbon. 
Para asistir, el único requisito es que te registres. Es necesario controlar el aforo, y los accesos a las oficinas de Cloudflare exigen ciertas medidas de seguridad, así que regístrate con tiempo y tendrás tu hueco para asistir.
Y poco más, el resto del tiempo será fotos, risas, chascarrillos, y si podemos, compartir algunas experiencias con el resto de los ingenieros y equipo de Cloudflare en Lisboa, que como sabes es el HeadQuarter principal que tenemos en la UE, así que hay gente muy especial y con mucho talento allí.

Mientras que os cuento esto, ya sabéis que yo estoy en la Ekoparty, practicando la charla que voy a dar allí, y antes de este evento, estaré en APIAddicts Day 2026 en Madrid, y en Cloudflare Connect en San Francisco.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


martes, octubre 06, 2026

Axyom: La Plataforma del Gobierno de los Ciberriesgos para PyMes

La Gestión de la Seguridad de una empresa - no importa el tamaño que tenga - hay que hacerla por capas. Además, debe ser un proceso incremental donde el Plan Director va haciendo que el nivel de protección de la compañía suba constantemente - o que no se degrade -. Este plan debe incluir mejoras la Protección, en la Detección, y en la Respuesta. El trabajo de un CISO es siempre un trabajo de priorización continua de sus recursos para la gestión de la seguridad de la compañía dentro de un entorno de amenazas cambiantes, con el objetivo de mitigar los Riesgos, o en nuestro caso los Ciberriesgos. 
Para eso, hay que hacer un Plan de Gestión de Riegos que es la estrella del norte de esta gestión, y que marca la evolución del Sistema de Gestión de la Seguridad de la empresa. Dentro de ese Plan de Gestión de Ciberriesgos, hay que hacer un trabaja constante para Identificarlos, Evaluarlos y Tratarlos, después elegir un Responsable de cada uno de ellos y Monitorizar la evolución en indicadores de cada uno de ellos. Algo muy básico para los que llevan la Ciberseguridad de una empresa hace tiempo, donde tienes que añadir el Cumplimiento Normativo. Es el trabajo y la responsabilidad de los CISOs, y por eso es un C-level y suele estar bien remunerado.

Por desgracia, ni todas las empresas pueden permitirse tener CISOs, ni todas las empresas tienen los recursos necesarios para tener un Plan Director de Giberseguridad ambicioso, o un Sistema de Gestión de CiberRiesgos de gran alcance. No obstante, hay que hacerlo, porque si no les hace vulnerables - por desgracia, porque además dentro de esas fases en la gestión del ciberriesgo hay que hacer muchas tareas. 
Con el objetivo de automatizar y ayudar a realizar todas estas tareas fundamental en la gestión de ciberriesgos, es en lo que Óscar Calvo Moldes y Marc Torrents llevan trabajando toda su vida profesional, y para lo que han fundado la empresa Axyom.
La misión de Axyom es lograr que cualquier empresa pequeña o mediana, pueda tener una plataforma para Gobernar la Ciberseguridad y  Gestionar sus CiberRiesgos de manera automatizada, con escaneos de ciberseguridad externos e internos, con la gestión de los elementos de seguridad, y permitiendo que cualquiera se pueda proteger de esos Ciberriesgos con un Ciberseguro, algo que, a pesar de ser fundamental en los plantes de seguridad de autónomos, PyMes y empresas en general, sigue siendo el debe de muchos planes de gestión de la ciberseguridad de la empresa.
Como sabéis, yo soy socio de IronGate, donde nos focalizamos en dar un Security Operations Center para autónomos y PyMes, donde gestionamos sus EDR y MDR de manera constante. Ahora, IronGate y Axyom han llegado a un acuerdo de colaboración, así entre ambas empresas se expanden las capacidades de una PyME en seguridad con un coste muy adaptado a ellas, pero permitiéndoles que tengan un Plan de Gestión de Ciberriesgos, un SOC para gestión de su EDR y MDR, además de poder contratar sus Ciberseguros directamente desde la plataforma de Axyom.
Para que pruebes el servicio, el equipo de Axyom, permite durante un tiempo limitado, hacer un escaneo de los Ciberriesgos de tu PyMe, con solo autenticarte con una cuenta del dominio de tu organización. Así, puedes ir a la web, hacer un análisis de Cbierriesgos de tu empresa - te sorprenderá la información si no lo has hecho nunca - y saber qué medidas mitigadoras puedes tomar para gestionar y controlar ese ciberriesgo.
En el siguiente vídeo tienes una explicación detallada de cómo funciona la plataforma de Axyom. En sólo tres minutos puedes ver claramente las ventajas de Gobernar la Seguridad de una empresa desde una plataforma como esta, que permite Gestionar un mapa de Ciberriesgos con visión completa.


Figura 8: Explicación del funcionamiento de Axyom

La seguridad de tu organización es algo tan importante como la salud personal. Todos tenemos claro que cuando estamos enfermos lo primero es la salud. Los más inteligentes cuidan su salud constantemente. En el mundo de la empresa, todos tenemos claro que cuando hay un incidente de seguridad en la empresa, eso es lo más importante. Los más inteligentes cuidan su seguridad con un Plan de Gestión de Riegos, y un Gobierno de la Ciberseguridad constante. 

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


lunes, octubre 05, 2026

Mareando y Desalineando a un Asistente IA de una tienda de Mochilas.

Estaba este viernes explicándole a un compañero lo fácil que muchos de los asistentes basados en LLM abiertos en Internet pueden ser explotados por los malos para consumir servicios de IA en resolución de problemas. De esto mismo os he hablado en los artículos que os he publicado sobre un Asistente Virtual hecho sobre Google DeepMind Gemma,  antes os dejé otro artículo sobre un Asistente AI construido sobre Gemini, y también os dejé publicado otro sobre un Asistente AI construido con GPT-4o, y luego uno titulado "Weaponinzing Token Consumption" en "LLM-Based AI Assistant" que explica cómo el mundo del cibercrimen busca estos asistentes para automatizarlos en forma de API y comercializarlos entre los malos.

Figura 1: Mareando y Desalineando a un Asistente IA de una tienda de Mochilas.

Después de eso, os publiqué el de "Mi Asistente Virtual IA no programará en Python para ti... pero si es COBOL, vale" y el de "El AIBot de la Universidad que ayuda no sólo a los estudiantes", donde jugaba siempre con los mismos conceptos: El desalineamiento del Prompt de configuración y el bypass de los Guardarraíles.
Le estaba contando esto a mi compañero, y no se lo creía mucho, así que le dije: "Venga, vamos a buscar uno juntos y lo probamos", y acabamos en una Tienda de Mochilas. No os cuento el inicio, porque ya lo sabéis, teníamos que preguntar cosas sobre la tienda de mochilas, así que para desalinearlo, bastó con hacer una lista de mochilas que nos recomendara, y añadir al nombre de la mochila lo que queríamos que nos hiciera el LLM.

Figura 3: Lista de mochilas con tokens en ventana de contexto

Primero le pedimos algo sencillito, como su nombre, que nos lo dio por supuesto, y el tamaño de tokens de su ventana de contexto, que eso siempre nos viene bien saberlo si hay que "weaponizar" en forma de API.

Figura 4: La fecha está correcta.

Después de pedirle cosas sencillas, como la fecha - correcta en la imagen anterior - y la hora, que nos dio las 12:00 lo que implicaba que no tenía acceso a la hora (yo siempre lo uso para saber en qué región está el servidor), le pedí que me sacara en una lista más larga las funciones a las que tenía acceso, y aquí están.

Figura 5: Lista de funciones a las que tiene acceso

Parecía bastante hecho el desalineamiento, pero de repente me encontré con varias barreras que estaban bien solucionadas por parte del equipo de seguridad de este Asistente IA. En primer lugar, no tenía acceso a Internet, lo cual siempre le quita un poco de gracia.

Figura 6: Sin capacidad de navegar por Internet

La segunda es que tampoco tenía capacidad de programar, y esto sí que me dejó bastante rallado. ¿Cómo podía ser que un modelo LLM no tenga capacidad de programar nada? ¿Dónde se había realizado esta reducción de capacidades?

Figura 7: Sin capacidad de programar

Lo cierto es que el Asistente IA, después de muchas pruebas - y cuando digo muchas, son muchas - tiene Guardarraíles en Prompt de entrada y Guardarraíles en la respuesta, lo que es correcto y es como debe de hacerse, así que me tocó pensar para qué lo podría usar, y me acordé del Captcha Cognitivo de los conjuntos semánticos de palabras de algunas webs.

Figura 8: Captchas Cognitivos de Conjuntos Semánticos

Luego, para poder saltar los Guardarraíles de salida, estuve mirando si podía codificar - como hice en el ejercicio del problema del prisionero a principios de 2025 - usando capacidades criptográficas y de codificación varias.

Figura 9: Codificación ASCII de respuestas

Y también con estuve probando con los Acrósticos, para codificar respuestas usando esta codificación y poder evitar filtros de palabras en la salida. También usé el lenguaje ELITE y algún que otro truco más, lo que me permitió salta el Guardarraíl de salida algunas ocasiones.

Figura 10: Jugando a los Acrósticos

Al final, para sacar más datos, usé las listas como secuencias de palabras. Primero lo probé con el Quijote, a ver si era posible, que como podéis ver aquí, sí que lo era. 

Figura 11: El comiendo de El Quijote

Así que ya era momento de sacarle el System Prompt, pidiéndole la configuración. Esto hubo que hacerlo con un proceso iterativo de varias peticiones consecutivas, pero al final salió bastante bien el resultado.

Figura 12: Sacando la configuración de 10 en 10 palabras

Pero al final, me quedé con las ganas de hacer programar a este Asistente AI, y no fui capaz de pedirle que me escribiera una historia de Sci-Fi como a mí me gusta. Eso sí, me confesó que conoce RUBY.

Figura 13: El asistente conoce Ruby

Lo más interesante de todo este ejercicio es que le insuflé el veneno de buscar estos Asistentes AI y desalinearlos a mi compañero, así que sólo con eso, las horas que echamos juntos merecieron la pena.
Por supuesto, si tienes un Asistente AI basado en LLMs, mi recomendación es que mires muy mucho la seguridad, que estos modelos hay que protegerlos muy mucho. El mundo del cibercrimen los está buscando.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


domingo, octubre 04, 2026

Entrevista a Alejandro Acosta, un developer de 1.000.000 USD

Yo siempre quise ser programador. Por eso en la universidad hice todas las asignaturas de programación, algorítmica y bases de datos. No me interesaba mucho la seguridad informática - por eso no la cursé - y era normal. Ya sabéis que comencé con 12 años a programar en BASIC tras ver la película de TRON de la que tanto os hablo por aquí.
Lo cierto es que me picó el veneno del hacking y la ciberseguridad, y ya es difícil cambiar eso, pero sigo amando a esa "rara avis" que existe es nuevo mundo como nombre antagonista a "Hacker": "Developer". Por eso cuando conozco algún developer quiero saber más de él. 
Este es el caso de Alejandro Acosta, que tras comenzar cobrando 300 € - yo comencé programando gratis en mi beca -, se fue a Silicon Valley a pasarse el juego, y lograr cobrar 1.000.000 de USD como desarrollador en Microsoft. No está mal. Puedes saber todo lo que hace hoy en día, en Engineer Game.

Figura 3: Engineer Game

Como creo que su historia es curiosa, le he hecho una entrevista, pero diferente. Le he dejado diez temas abiertos para que él conteste de ellos, y aquí están las respuestas. Si quieres conocer más de él, puedes contactar con él a través de su buzón de MyPublicInbox o solicitarle directamente una clase gratuita, si quieres hablar con él para mejorar tu competencia. 

1. El mito de las 1.000 entrevistas vs. la contratación en la era de la IA

Los fundamentos son hoy más importantes que nunca. En una entrevista no se evalúa únicamente si una persona puede completar un ejercicio de live coding o diseñar un sistema, sino su capacidad para analizar problemas reales, razonar bajo presión y encontrar soluciones aplicables a producción.

La inteligencia artificial es una gran aliada, pero resolver un ejercicio con su ayuda no demuestra por sí solo que alguien sea un buen ingeniero. La diferencia aparece cuando el entrevistador introduce nuevas restricciones, cuestiona una decisión o complica progresivamente el problema. Es en ese diálogo donde se comprueba si el candidato entiende realmente lo que está haciendo.

Por eso, especialmente en el mercado de Silicon Valley, prepararse sigue siendo fundamental. La constancia, el estudio y el dominio de áreas como live coding y system design continúan siendo determinantes para acceder a las mejores oportunidades y alcanzar una compensación elevada. Esa es también la razón por la que en EngineerGame acompaño a ingenieros de software que quieren dar un salto en sus carreras.

2. SRE y ciberseguridad: cuando el sistema cae a las 3:00 AM

El error más común es diseñar la arquitectura pensando que los incidentes pueden evitarse por completo. En las grandes empresas se asume que, tarde o temprano, habrá una caída crítica. La diferencia no está solamente en prevenirla, sino en la capacidad de detectarla, contenerla, recuperarse y aprender de ella.

La cultura es decisiva tanto antes como después del incidente. Antes, porque deben existir mecanismos de prevención, observabilidad y respuesta. Después, porque hay que realizar un análisis sin culpabilizar a las personas, identificar las causas y aplicar cambios que impidan que el mismo problema vuelva a repetirse.

Prácticas como Chaos Engineering permiten comprobar qué sucede cuando falla una dependencia, una región o un componente crítico. No todas las empresas necesitan aplicarlo con la misma profundidad, pero todas deberían diseñar sus sistemas partiendo de una idea básica: cualquier componente puede fallar.

3. AIOps y el dilema del self-healing

Confío en la inteligencia artificial como apoyo durante el ciclo de desarrollo y en las operaciones diarias. Puede ayudar a investigar incidentes, relacionar señales y reducir considerablemente el tiempo necesario para resolver problemas críticos.

Sin embargo, la autorremediación ya existía antes de la IA. Muchos incidentes pueden resolverse de manera más segura y predecible mediante automatizaciones tradicionales: reiniciar un servicio, escalar recursos o ejecutar un procedimiento previamente validado. No hace falta introducir un modelo de IA donde un sistema determinista ya resuelve bien el problema.

La frontera debe establecerse en función del riesgo. Un agente puede recomendar acciones o ejecutar operaciones reversibles dentro de unos límites muy definidos, pero no debería disponer de permisos ilimitados sobre producción. Cuanto mayor sea el impacto potencial de una decisión, mayores deben ser la supervisión humana, la trazabilidad y los mecanismos de aprobación. La IA debe potenciar al equipo, no sustituir los controles operativos y de seguridad.

4. Emprender con open source

Hoy el open source ya no es una alternativa marginal: forma parte del ciclo de desarrollo de prácticamente cualquier empresa tecnológica. Lenguajes como Go, Python o Rust y plataformas como .NET muestran hasta qué punto la innovación actual se construye de manera abierta y colaborativa.

Que el código sea visible puede facilitar que un atacante estudie sus vulnerabilidades, pero también permite que muchas más personas lo auditen, detecten errores y propongan mejoras. La seguridad no depende únicamente de que el código sea abierto o cerrado, sino de cómo se mantiene el proyecto, cómo se revisan las contribuciones y con qué rapidez se corrigen las vulnerabilidades.

Mi apuesta seguirá siendo la innovación abierta, acompañada de una gestión responsable de dependencias, auditorías continuas y procesos claros de actualización y respuesta ante incidentes.

5. El bug cultural: Madrid vs. Silicon Valley

La diferencia principal es de mentalidad. En Estados Unidos, y especialmente en Silicon Valley, es habitual encontrar desarrolladores que buscan crecer constantemente, asumir retos y aumentar el impacto de su trabajo. Es un entorno en el que la innovación necesita talento y donde existe una competencia muy intensa por progresar.

En el ecosistema español, a veces echo en falta algo más de ambición y predisposición a asumir riesgos. Es una diferencia cultural que he observado trabajando y conversando con profesionales tanto en Estados Unidos como en España.

El parche pasa por dejar de concentrarse en la queja y empezar a tomar decisiones. Hay que aceptar que crecer implica incomodidad, aprendizaje continuo y exposición al fracaso. No se trata de copiar Silicon Valley, sino de adoptar una mentalidad más activa: querer más, prepararse mejor y actuar en consecuencia.

6. Shadow IT y la tentación del desarrollador en la era de la IA

La solución no consiste en enfrentar la velocidad del desarrollador con el control del equipo de seguridad. Ambos objetivos deben integrarse en el mismo ciclo de desarrollo.

Cada vez veo más empresas incorporando herramientas de seguridad y controles de compliance directamente en los repositorios y los procesos de CI/CD. Esto permite detectar dependencias vulnerables, revisar configuraciones, aplicar parches y bloquear cambios de riesgo antes de que lleguen a producción.

El equipo de seguridad debe ofrecer mecanismos rápidos y fáciles de utilizar, no convertirse en un obstáculo que los desarrolladores intenten evitar. Cuando los controles están automatizados y aparecen en el momento adecuado, por ejemplo durante la revisión de una pull request, es posible mantener la velocidad sin trasladar toda la remediación al final del proceso. Lo digo también desde la experiencia de haber participado en proyectos donde ha sido necesario conciliar ambos mundos.

7. La newsletter diaria y el valor de la comunicación directa

La clave está en la personalización. En un entorno saturado de contenido automático, las personas valoran saber que detrás de una respuesta hay alguien que ha leído su caso y se ha tomado el tiempo de comprenderlo.

Por eso mantengo abiertos mis canales de comunicación y trato de responder personalmente a quienes contactan conmigo. Para mí no es solo una estrategia de marca personal, sino una manera de ayudar de forma directa a profesionales que quieren mejorar su carrera.

La tecnología permite llegar a muchas personas, pero la confianza se construye conversación a conversación. Esa cercanía es difícil de sustituir con respuestas masivas, por muy sofisticadas que sean.

8. La seguridad en el pipeline CI/CD

Los primeros síntomas aparecen cuando desplegar rápido se convierte en la única métrica de éxito. Si cualquier dependencia puede incorporarse sin validación, los secretos aparecen en configuraciones o repositorios, los permisos del pipeline son excesivos y los controles de seguridad se realizan únicamente después del despliegue, existe un problema claro.

La seguridad debe formar parte del CI/CD desde el principio: análisis de dependencias, detección de secretos, revisión de permisos, escaneo de imágenes y artefactos, validación de cambios y protección de ramas y entornos críticos.

Estos controles deben diseñarse con suficiente flexibilidad para no bloquear innecesariamente al desarrollador. En ese punto, la automatización y los agentes pueden ser muy útiles: permiten detectar riesgos durante la pull request, explicar el problema y proponer una remediación antes de que el cambio llegue a producción.

9. Move fast and break things frente a la realidad del ciberriesgo

Aunque este lema se ha asociado durante años con empresas como Meta, no representa el funcionamiento de toda la industria tecnológica. Muchas compañías son mucho más cautelosas, especialmente cuando gestionan datos sensibles o infraestructuras críticas.

Sí es cierto que en Silicon Valley los cambios se producen a gran velocidad. En SRE, por ejemplo, he visto evolucionar una misma infraestructura desde Mesos y DC/OS hasta Kubernetes, EKS, AKS o Cluster API en un periodo relativamente corto. Esa velocidad puede exigir rediseños profundos, pero no significa que la seguridad deba ignorarse.

La interpretación correcta no debería ser «avanza rápido y rompe cualquier cosa», sino «aprende y evoluciona rápido dentro de unos límites seguros». La ciberseguridad debe estar presente desde el día cero, con equipos y procesos capaces de acompañar la innovación. Cuanto más rápido se mueve una empresa, más importantes son los controles que permiten hacerlo sin asumir riesgos inaceptables.

10. El hotfix mental para el ingeniero moderno

Aplicaría un hotfix muy concreto: dejar de pensar que una buena carrera se construye únicamente escribiendo buen código. Un ingeniero debe dominar los fundamentos técnicos y saber resolver problemas, pero también necesita aprender a comunicar, negociar, mostrar su valor y tomar decisiones estratégicas sobre su trayectoria.

La inteligencia artificial no elimina esa necesidad. Puede acelerar muchas tareas, pero no sustituye el criterio, el conocimiento técnico ni la responsabilidad sobre las soluciones que se llevan a producción.

Si pudiera abrir una pull request para actualizar la mentalidad de cualquier desarrollador, incluiría estos elementos: consistencia, persistencia, capacidad de comunicación y venta, marca personal, negociación y un dominio técnico sólido, incluidos live coding y system design. En definitiva, tratar la carrera profesional como un proyecto del que uno mismo es responsable.

¡Saludos Malignos!

Autor: Chema Alonso (Contactar con Chema Alonso)  


Entrada destacada

Hacking IA: Jailbreak, Prompt Injection, Hallucinations & Unalignment. Nuestro nuevo libro en 0xWord

Pocas veces me ha hecho tanta ilusión que saliera un nuevo libro en 0xWord como con este libro de " Hacking IA: Jailbreak, Prompt Inje...

Entradas populares