# Checklist de principios de diseño seguro

## Identidad y autorización
- [ ] Identidades humanas y técnicas están separadas.
- [ ] Se aplica mínimo privilegio y denegación predeterminada.
- [ ] Cada acción valida recurso, tenant y ownership.

## Defensa en profundidad
- [ ] La aplicación no depende únicamente de red o WAF.
- [ ] Existen controles preventivos y detectivos independientes.
- [ ] Secretos y credenciales tienen rotación y alcance limitado.

## Fallo y auditoría
- [ ] Se definió el comportamiento ante dependencias no disponibles.
- [ ] Las operaciones sensibles fallan de forma segura.
- [ ] Los eventos permiten reconstruir identidad, acción, recurso y resultado.
