Los errores con JWT y sesiones que llevan al robo de cuentas: confusión de algoritmos, secretos débiles, claims sin validar, almacenamiento y logout real.
Cómo ocurren los dobles gastos, la reutilización de cupones y los saltos de límites, y cómo corregirlos con restricciones, updates atómicos y bloqueos.
Guía práctica de CSP con nonces y strict-dynamic, HSTS y preload, frame-ancestors, Referrer-Policy, Permissions-Policy y COOP, con una configuración de Next.js.
Fragmentos SQL vulnerables y corregidos para pg, Prisma, psycopg, SQLAlchemy y database/sql de Go, además de ORDER BY dinámico y listas IN seguras. CWE-89.
Cómo el SSRF convierte webhooks, vistas previas e importadores en una vía hacia los metadatos de la nube y los servicios internos, y las defensas que resisten.
Checklist práctica de las diez clases de vulnerabilidades a revisar en cada code review, mapeadas a OWASP Top 10 y CWE, con la corrección clave de cada una.
Los identificadores CWE convierten un hallazgo de seguridad vago en una clase de debilidad precisa y rastreable. Guía para leerlos y priorizar correcciones.