Saltar al contenido principal

Curso DevSecOps

¡Este curso está en desarrollo! Puedes seguirme aquí o en YouTube para ver las actualizaciones semanales.

Bienvenido al curso de DevSecOps gratuito y en español. La idea es sencilla: coger un pipeline normal y corriente e ir metiéndole seguridad en cada etapa, sin convertirlo en un infierno de burocracia que el equipo acabe saltándose.

No vamos a hablar de seguridad en abstracto. En cada capítulo hay una herramienta, un comando y un fallo real que encontrar. Todos los laboratorios se ejecutan en tu máquina con un docker run de una línea: no necesitas cluster, ni cuenta de cloud, ni credenciales de nada.

¿Necesitas conocimientos previos?

El curso es autocontenido: se explica lo que hace falta según aparece. Pero si vienes completamente de nuevo, te recomiendo mucho hacer antes el curso de DevOps. DevSecOps es, literalmente, lo que pasa cuando le añades seguridad a DevOps — cuesta bastante menos si ya tienes el pipeline en la cabeza.

⭐ Apoya este contenido gratuito suscribiéndote en YouTube y dando una estrella a este repositorio.

El laboratorio del curso

Todos los capítulos giran alrededor del mismo repositorio de prácticas, una aplicación pequeña con cinco fallos plantados a propósito:

git clone https://github.com/pabpereza/devsecops-demo
cd devsecops-demo

Una clave API escrita en el código, una dependencia con un CVE conocido, una inyección SQL, un Dockerfile que corre como root y un Terraform que abre un bucket al mundo. En cada capítulo, una herramienta distinta encuentra el suyo.

No hace falta seguir el curso en orden: cada capítulo funciona por su cuenta.

Índice del curso

Fundamentos

Seguridad en el código

Seguridad en el artefacto

Seguridad en la infraestructura

Seguridad en ejecución

  • DAST — escanear la aplicación en marcha con OWASP ZAP
  • Pipeline completo — juntarlo todo en GitHub Actions

Referencia

¿Qué aprenderás?

Al terminar el curso serás capaz de:

  • ✅ Explicar qué aporta DevSecOps sobre DevOps, y qué no es
  • ✅ Encontrar secretos filtrados en un repositorio, incluido el historial
  • ✅ Detectar dependencias vulnerables y automatizar su actualización
  • ✅ Analizar tu código en busca de fallos sin llegar a ejecutarlo
  • ✅ Escanear imágenes de contenedor y romper el pipeline cuando aparece un CVE crítico
  • ✅ Generar un SBOM y firmar tus imágenes para que nadie las suplante
  • ✅ Auditar tu Terraform antes de aplicarlo
  • ✅ Sacar los secretos del código y llevarlos a un gestor decente
  • ✅ Montar un pipeline con security gates de principio a fin

Requisitos previos

  • Linux o macOS a nivel de usuario (o WSL si estás en Windows)
  • Git básico: clonar, hacer commits
  • Docker instalado — es lo único imprescindible, porque casi todas las herramientas se ejecutan como contenedor
  • Ganas de romper cosas antes de que las rompa otro

Rutas de aprendizaje

Este curso toca muchas tecnologías por encima. Si quieres profundizar en alguna:

  • ♾️ DevOps — el curso previo recomendado: Curso DevOps
  • 🐳 Docker — contenedores desde cero: Curso Docker
  • ⚓️ Kubernetes — incluye toda la seguridad a nivel CKS: Curso Kubernetes
  • ⚙️ Ansible — automatización y gestión de secretos: Curso Ansible

Contribuir

¿Has encontrado un error o quieres sugerir una mejora? Las contribuciones son bienvenidas:

  1. Abre un issue
  2. Propón cambios mediante pull requests

Vamos a ello. La seguridad no es un checkpoint al final, es algo que se hace en cada commit. 🛡️