Seguridad y Vulnerabilidades — Preparación para Entrevistas Senior
This content is not available in your language yet.
Banco de preguntas y respuestas de seguridad de aplicaciones (AppSec) orientado a entrevistas técnicas de perfiles senior backend / microservicios. Enfoque 100% defensivo y de respuesta a incidentes: cómo funcionan las vulnerabilidades conceptualmente, cómo detectarlas, cómo prevenirlas y qué hacer cuando ya ocurrieron. No contiene exploits funcionales ni payloads operativos.
Cada pregunta incluye una respuesta resumen (lo que dirías en 30-60 segundos) y una respuesta detallada (explicación profunda con código de la versión segura y respuesta a incidentes).
🎓 ¿Te faltan bases para responder esto? El curso Seguridad aplicada enseña exactamente lo necesario, con laboratorios y autoevaluación. Ver también: índice completo · plan de estudio · glosario · inicio
Índice de archivos
Sección titulada «Índice de archivos»| # | Archivo | Contenido | Nº de preguntas |
|---|---|---|---|
| 1 | 01-owasp-y-vulnerabilidades.md | OWASP Top 10, XSS/CSP, CSRF, deserialización, JWT, OAuth2/OIDC, secretos, dependencias, contenedores/K8s | 18 |
| 2 | 02-seguridad-en-microservicios.md | Zero trust, mTLS/service mesh, identidad servicio-a-servicio, gateway, rate limiting, multi-tenancy, CI/CD, gestión de vulnerabilidades | 12 |
| 3 | 03-casos-e-incidentes.md | Casos prácticos de respuesta a incidentes: secretos, CVEs, IDOR, SSRF, JWT robado, credential stuffing, supply chain, S3, TLS, programa de seguridad | 12 |
Total: 42 preguntas.
1. OWASP Top 10 y Vulnerabilidades Comunes
Sección titulada «1. OWASP Top 10 y Vulnerabilidades Comunes»- ¿Qué es Broken Access Control (A01) y por qué encabeza el OWASP Top 10?
- ¿Qué son los fallos criptográficos (A02) y cómo se evitan en un backend?
- Explica las inyecciones (SQL, NoSQL, command) y cómo prevenirlas de forma sistemática
- ¿Qué es Insecure Design (A04) y en qué se diferencia de un bug de implementación?
- ¿Qué es Security Misconfiguration (A05) y cómo se gestiona a escala?
- Componentes vulnerables y ataques de supply chain (A06): ¿cómo gestionas el riesgo de terceros?
- Fallos de identificación y autenticación (A07): errores comunes y diseño robusto de login
- Fallos de integridad de software y datos (A08): CI/CD, actualizaciones y deserialización
- Logging y monitoring insuficiente (A09): ¿qué registrar, qué no, y cómo detectar ataques?
- Server-Side Request Forgery (SSRF, A10): riesgo en la nube y defensas
- XSS y Content Security Policy: modelo de amenaza y defensa en capas
- CSRF y SameSite: ¿sigue siendo relevante y cómo se defiende hoy?
- Deserialización insegura en Java y Node: ¿por qué es tan peligrosa y cómo se evita?
- JWT: errores comunes (alg none, secretos débiles, audience/issuer, revocación) y uso correcto
- OAuth2 y OIDC: flujos correctos, PKCE y errores comunes de implementación
- Secrets management: ciclo de vida, rotación y detección de secretos en repositorios
- Dependencias vulnerables: SCA, priorización con CVSS/EPSS y respuesta a un CVE crítico
- Seguridad en contenedores y Kubernetes: imágenes, least privilege, network policies y pod security
2. Seguridad en Microservicios
Sección titulada «2. Seguridad en Microservicios»- ¿Qué significa Zero Trust aplicado a la comunicación entre microservicios?
- mTLS y service mesh: ¿qué aportan y qué problemas no resuelven?
- Autenticación servicio-a-servicio: client credentials, workload identity y sus trade-offs
- Propagación de la identidad del usuario entre servicios: JWT passthrough vs token exchange
- API Gateway como punto de enforcement: qué centralizar y qué no
- Rate limiting y protección contra abuso en APIs distribuidas
- Validación de entrada en cada servicio: ¿por qué no basta validar en el borde?
- Cifrado en tránsito y en reposo en una plataforma de microservicios
- Multi-tenancy: estrategias de aislamiento de datos y prevención de fugas entre tenants
- Auditoría y trazabilidad en sistemas distribuidos: diseño de un audit trail confiable
- Seguridad en pipelines CI/CD: firmado de artefactos, SLSA y protección de la cadena de despliegue
- Gestión continua de vulnerabilidades en una plataforma de microservicios: escaneo y SLAs de remediación
3. Casos e Incidentes de Seguridad
Sección titulada «3. Casos e Incidentes de Seguridad»- [CASO] Encuentran una API key commiteada en el repositorio
- [CASO] Anuncian un CVE crítico en una librería usada en 40 servicios
- [CASO] Detectas tráfico anómalo que sugiere una cuenta de servicio comprometida
- [CASO] Un pentest reporta un IDOR en tu API
- [CASO] Encuentran datos sensibles en los logs
- [CASO] Un tercero reporta que tu endpoint permite SSRF hacia la metadata del cloud
- [CASO] Un token JWT robado está siendo usado en producción
- [CASO] Ataque de credential stuffing en el login
- [CASO] Una dependencia de npm resulta comprometida (supply chain)
- [CASO] Datos de clientes expuestos por un bucket S3 mal configurado
- [CASO] Certificado TLS expirado en producción
- [CASO] Diseñar un programa de seguridad para un equipo que no tiene ninguno
Cómo usar este material
Sección titulada «Cómo usar este material»- Repaso rápido: lee solo las respuestas resumen de cada pregunta para tener a mano el argumento de 30-60 segundos.
- Preparación profunda: estudia las respuestas detalladas, prestando atención a los ejemplos de código seguro y a los pasos de respuesta a incidentes.
- Simulación: practica en voz alta respondiendo con la estructura contener → erradicar → recuperar → aprender para los casos.
Convenciones
Sección titulada «Convenciones»- Categoría · Tipo: cada pregunta indica su área temática y si es Conceptual o de tipo [CASO] Análisis de problema.
- Los ejemplos de código son mínimos e ilustrativos de la versión segura; no hay payloads de ataque operativos.
- Terminología en español técnico, conservando los términos de industria en inglés cuando son el estándar (IDOR, SSRF, mTLS, etc.).