Curso DevSecOps
¡Este curso está en desarrollo! Puedes seguirme aquí o en YouTube para ver las actualizaciones semanales.
Bienvenido al curso de DevSecOps gratuito y en español. La idea es sencilla: coger un pipeline normal y corriente e ir metiéndole seguridad en cada etapa, sin convertirlo en un infierno de burocracia que el equipo acabe saltándose.
No vamos a hablar de seguridad en abstracto. En cada capítulo hay una herramienta, un comando y un fallo real que encontrar. Todos los laboratorios se ejecutan en tu máquina con un docker run de una línea: no necesitas cluster, ni cuenta de cloud, ni credenciales de nada.
El curso es autocontenido: se explica lo que hace falta según aparece. Pero si vienes completamente de nuevo, te recomiendo mucho hacer antes el curso de DevOps. DevSecOps es, literalmente, lo que pasa cuando le añades seguridad a DevOps — cuesta bastante menos si ya tienes el pipeline en la cabeza.
⭐ Apoya este contenido gratuito suscribiéndote en YouTube y dando una estrella a este repositorio.
El laboratorio del curso
Todos los capítulos giran alrededor del mismo repositorio de prácticas, una aplicación pequeña con cinco fallos plantados a propósito:
git clone https://github.com/pabpereza/devsecops-demo
cd devsecops-demo
Una clave API escrita en el código, una dependencia con un CVE conocido, una inyección SQL, un Dockerfile que corre como root y un Terraform que abre un bucket al mundo. En cada capítulo, una herramienta distinta encuentra el suyo.
No hace falta seguir el curso en orden: cada capítulo funciona por su cuenta.
Índice del curso
Fundamentos
- Qué es DevSecOps — shift-left, cultura y el pipeline seguro
Seguridad en el código
- Secretos en el código — gitleaks, pre-commit e historial
- Dependencias y SCA — Trivy, Dependabot y Renovate
- SAST — análisis estático con Semgrep y SonarQube
Seguridad en el artefacto
- Imágenes de contenedor — escaneo con Trivy y gates en CI
- SBOM y firma — inventario con Syft y firma con Cosign
Seguridad en la infraestructura
- Seguridad en IaC — Checkov, tfsec y Policy as Code con OPA
- Secretos en producción — HashiCorp Vault y External Secrets
Seguridad en ejecución
- DAST — escanear la aplicación en marcha con OWASP ZAP
- Pipeline completo — juntarlo todo en GitHub Actions
Referencia
- Cheatsheet DevSecOps — todos los comandos en una página
¿Qué aprenderás?
Al terminar el curso serás capaz de:
- ✅ Explicar qué aporta DevSecOps sobre DevOps, y qué no es
- ✅ Encontrar secretos filtrados en un repositorio, incluido el historial
- ✅ Detectar dependencias vulnerables y automatizar su actualización
- ✅ Analizar tu código en busca de fallos sin llegar a ejecutarlo
- ✅ Escanear imágenes de contenedor y romper el pipeline cuando aparece un CVE crítico
- ✅ Generar un SBOM y firmar tus imágenes para que nadie las suplante
- ✅ Auditar tu Terraform antes de aplicarlo
- ✅ Sacar los secretos del código y llevarlos a un gestor decente
- ✅ Montar un pipeline con security gates de principio a fin
Requisitos previos
- Linux o macOS a nivel de usuario (o WSL si estás en Windows)
- Git básico: clonar, hacer commits
- Docker instalado — es lo único imprescindible, porque casi todas las herramientas se ejecutan como contenedor
- Ganas de romper cosas antes de que las rompa otro
Rutas de aprendizaje
Este curso toca muchas tecnologías por encima. Si quieres profundizar en alguna:
- ♾️ DevOps — el curso previo recomendado: Curso DevOps
- 🐳 Docker — contenedores desde cero: Curso Docker
- ⚓️ Kubernetes — incluye toda la seguridad a nivel CKS: Curso Kubernetes
- ⚙️ Ansible — automatización y gestión de secretos: Curso Ansible
Contribuir
¿Has encontrado un error o quieres sugerir una mejora? Las contribuciones son bienvenidas:
- Abre un issue
- Propón cambios mediante pull requests
Vamos a ello. La seguridad no es un checkpoint al final, es algo que se hace en cada commit. 🛡️