🛡️ Curso DevSecOps gratuito - seguridad en el ciclo de desarrollo desde cero
Curso completo de DevSecOps gratuito en español. Aprende a integrar seguridad en tu pipeline con gitleaks, Semgrep, Trivy, Checkov, Cosign, Vault y OWASP ZAP, con laboratorios sencillos que puedes reproducir en tu propia máquina.
Análisis de dependencias vulnerables con SCA - Trivy, Dependabot y Renovate
Descubre qué es el análisis de composición de software (SCA), cómo encontrar dependencias con vulnerabilidades conocidas en tu proyecto con Trivy y cómo automatizar sus actualizaciones con Dependabot o Renovate.
Cheatsheet DevSecOps - comandos de gitleaks, Semgrep, Trivy, Checkov y Cosign
Referencia rápida con todos los comandos del curso de DevSecOps. Detección de secretos, SAST, análisis de dependencias, escaneo de imágenes, SBOM, firma, seguridad en IaC y DAST, listos para copiar y pegar.
DAST con OWASP ZAP - escanea tu aplicación en ejecución desde el pipeline
Aprende qué es el análisis dinámico de seguridad (DAST) y cómo atacar tu propia aplicación con OWASP ZAP para encontrar XSS, cabeceras ausentes y fugas de información que el análisis estático no puede ver.
Detectar secretos en el código con Gitleaks - pre-commit, historial y rotación
Aprende a encontrar contraseñas, tokens y claves API filtradas en tu repositorio con gitleaks, a bloquearlas antes del commit con un hook y a rotarlas correctamente cuando ya se han publicado.
Escanear imágenes de contenedor con Trivy - CVEs, severidades y gates en CI
Analiza tus imágenes Docker con Trivy, entiende de dónde salen los CVE de la imagen base, aprende a gestionar falsos positivos con trivyignore y a romper el pipeline automáticamente cuando aparece una vulnerabilidad crítica.
Gestión de secretos en producción - HashiCorp Vault y External Secrets
Saca las credenciales del código y llévalas a un gestor de secretos. Monta Vault en local, guarda y recupera secretos, y descubre cómo llegan hasta tus aplicaciones en Kubernetes con External Secrets.
Pipeline DevSecOps completo en GitHub Actions - security gates y SARIF
Junta gitleaks, Semgrep, Trivy y Checkov en un único pipeline de GitHub Actions. Aprende a publicar los hallazgos en la pestaña Security con SARIF y a decidir qué debe romper el build y qué solo informar.
Qué es DevSecOps - shift-left, cultura y el pipeline seguro explicado desde cero
Descubre qué es DevSecOps, en qué se diferencia realmente de DevOps, qué significa shift-left security y cómo se ve un pipeline con la seguridad integrada de principio a fin. El punto de partida del curso.
SAST - análisis estático de código con Semgrep y SonarQube paso a paso
Aprende qué es el análisis estático de seguridad (SAST), cómo encontrar inyecciones y usos peligrosos en tu código con Semgrep sin ejecutarlo, y cómo escribir tus propias reglas cuando las de serie no llegan.
SBOM y firma de imágenes - inventario con Syft y firma con Cosign
Aprende qué es un SBOM y cómo generarlo con Syft, y cómo firmar tus imágenes de contenedor con Cosign para demostrar que nadie las ha manipulado entre tu pipeline y producción.
Seguridad en DevOps - qué es DevSecOps y cómo dar el salto
Entiende por qué la seguridad no puede ser el último paso antes de producción, qué significa shift-left y qué herramientas cubren cada etapa del pipeline. El puente entre DevOps y DevSecOps.
Seguridad en Terraform e IaC - Checkov, tfsec y Policy as Code con OPA
Audita tu infraestructura como código antes de aplicarla. Detecta buckets públicos, puertos abiertos y bases de datos sin cifrar con Checkov, y escribe tus propias reglas de negocio con Rego y Conftest.
Volúmenes y Almacenamiento Avanzado en Kubernetes - CSI, Longhorn y Rook-Ceph
Almacenamiento avanzado en Kubernetes para administradores - drivers CSI, Longhorn, Rook-Ceph, NFS, local PV, snapshots, clones y expansión de volúmenes para la certificación CKA.