Caso transversal · PagoSeguro
Un escenario que evolucionará contigo
PagoSeguro debe incorporar autorización por recurso sin retrasar el release. El pipeline actual compila y despliega, pero no conserva evidencia de revisión ni ejecuta controles de seguridad.
- 01Requisitos
- 02Amenazas
- 03Código
- 04SAST · SCA
- 05Release
- 06Monitoreo
Cada etapa produce evidencia y recibe retroalimentación. Un gate útil bloquea condiciones claras y mantiene un camino gobernado para excepciones.
01 · Concepto
De requisitos a arquitectura
Los requisitos deben incluir protección de datos, identidad, autorización, auditoría, disponibilidad y cumplimiento. En arquitectura se revisan flujos, fronteras, dependencias y escenarios de abuso antes de que el costo de cambio aumente.
El modelado de amenazas permite concentrar controles en rutas plausibles y operaciones críticas, evitando revisiones genéricas que no consideran el negocio.
02 · Concepto
Construcción y verificación
Durante el desarrollo se aplican estándares de código, revisión por pares, SAST, SCA, secret scanning y pruebas unitarias de controles. En integración se agregan DAST, pruebas de API, análisis de infraestructura como código e imágenes.
Un gate útil bloquea condiciones claramente peligrosas y entrega contexto para corregir. Si produce ruido constante, los equipos aprenderán a ignorarlo o buscar excepciones.
03 · Concepto
Despliegue y operación
El release debe conservar trazabilidad entre requisito, cambio, aprobación, artefacto y despliegue. Producción incorpora observabilidad, alertas, respuesta, gestión de vulnerabilidades y aprendizaje posterior a incidentes.
Shift-left no significa abandonar producción. Significa prevenir temprano y, al mismo tiempo, utilizar la evidencia operativa para mejorar el siguiente ciclo.
Aplicación
Buenas prácticas para comenzar
- Definir actividades mínimas por nivel de riesgo.
- Automatizar controles repetibles en CI/CD.
- Mantener excepciones con propietario y vencimiento.
- Retroalimentar el backlog con incidentes y hallazgos productivos.
Práctica guiada
Diseña controles y gates
Selecciona controles para la corrección de autorización de PagoSeguro y define qué evidencia debe conservarse antes y después del despliegue.
- 01Escribe criterios de aceptación de seguridad.
- 02Selecciona revisión, pruebas y análisis automatizados.
- 03Define condiciones de bloqueo y advertencia.
- 04Diseña el tratamiento de una excepción temporal.
- 05Agrega señales de producción y responsable de seguimiento.
Ver solución orientativa
Criterio: ningún usuario puede consultar o modificar recursos de otro comercio.
Evidencia: threat model actualizado, revisión de código, pruebas de ownership y resultados SAST/SCA.
Gate: bloquear pruebas de autorización fallidas, secretos y vulnerabilidades explotables críticas.
Excepción: propietario, justificación, control compensatorio, aprobación y vencimiento.
Producción: alerta de accesos cruzados, correlación por identidad y revisión posterior al release.
Comprobación no calificada
Comprueba lo aprendido
Intenta responder antes de desplegar la explicación. No se guarda una puntuación.
01¿Shift-left reemplaza los controles de producción?
No. Previene temprano y utiliza telemetría productiva para retroalimentar el siguiente ciclo.
02¿Todo hallazgo SAST debería bloquear el pipeline?
No. El gate debe considerar confianza del hallazgo, explotabilidad, política y riesgo para evitar ruido y bypass permanentes.
03¿Qué debe contener una excepción?
Alcance, riesgo, propietario, justificación, controles compensatorios, aprobación, evidencia y fecha de vencimiento.
Cuaderno local
Tus notas de la sesión
Se guardan únicamente en este dispositivo. Puedes exportarlas cuando quieras.
Cierre de sesión
Ahora deberías poder
- Seleccionar controles por etapa.
- Definir gates basados en riesgo.
- Diseñar excepciones temporales y evidencia de release.
Para aplicar y profundizar
Recurso y referencias
Plantilla reutilizableMatriz de controles del SDLCAppSec en la actualidad