Udemy
    •  
    •  
    •  
    •  
    •  
    •  
    •  
    •  
Turn what you know into an opportunity and reach millions around the world.
Learn More
Your cart is empty.
Keep shopping
Seguridad de Aplicaciones: OWASP Top10, BurpSuite, DevSecOps
Role Play
Highest Rated
Rating: 4.4 out of 5(10 ratings)
90 students

Seguridad de Aplicaciones: OWASP Top10, BurpSuite, DevSecOps

Seguridad Informática en Programación. Detecta, explota y mitiga vulnerabilidades con SAST, DAST, RASP, Threat Modeling
Created byWalter Coto
Last updated 6/2026
Spanish
Spanish [Auto],

What you'll learn

  • Analizar el costo técnico y económico real de tres brechas históricas (Equifax, Log4Shell, SolarWinds) y por qué cambiaron la industria del software
  • Diferenciar con precisión vulnerabilidad, amenaza, riesgo e impacto usando ejemplos directamente en código
  • Ubicar en qué fase del SDLC entra cada práctica de seguridad y qué significa "Secure by Design" en la práctica
  • Distribuir responsabilidades de seguridad entre desarrollo, DevOps y AppSec dentro de un equipo real
  • Instalar y configurar Kali Linux en VirtualBox con red Host-Only para un laboratorio de ataque aislado
  • Desplegar OWASP Juice Shop en Docker con un solo comando y verificar conectividad desde Kali
  • Ubicar en qué capa específica (frontend, backend, API, base de datos, servicios externos) vive cada tipo de riesgo
  • Identificar activos sensibles (PII, credenciales, tokens) y trazar el flujo del dato desde el usuario hasta la base de datos
  • Definir fronteras de confianza (trust boundaries) como base de todo análisis de riesgo
  • Reconocer dependencias de terceros y configuraciones inseguras como superficie de ataque invisible
  • Mapear la superficie de ataque completa de una aplicación real con riesgos priorizados
  • Instalar y configurar Burp Suite Community Edition, FoxyProxy y el certificado CA para interceptar tráfico HTTPS
  • Interceptar, inspeccionar y modificar peticiones HTTP con el módulo Proxy
  • Automatizar ataques con los cuatro modos de Intruder: Sniper, Battery Ram, Pitchfork y Cluster Bomb, y decidir cuál usar según el escenario
  • Modificar y reenviar peticiones manualmente con Repeater para explorar comportamiento de la aplicación
  • Codificar/decodificar datos con Decoder y comparar respuestas HTTP con Comparer
  • Usar el OWASP Top 10 como referencia de trabajo real en revisiones de código y auditorías, no como lista para memorizar
  • Explotar y mitigar en código real cada una de las diez categorías de OWASP TOP 10
  • Documentar hallazgos en formato de reporte profesional y validar el dominio del Top 10 completo en un examen de práctica de 20 preguntas
  • Justificar con datos por qué detectar una amenaza en diseño cuesta hasta 100 veces menos que en producción
  • Identificar activos, actores de amenaza y vectores de ataque sobre una aplicación real
  • Diagramar flujos de datos y trust boundaries con OWASP Threat Dragon
  • Aplicar las seis categorías de STRIDE (Spoofing, Tampering, Repudiation, Information Disclosure, Denial of Service, Elevation of Privilege) con ejemplos
  • Priorizar amenazas con una matriz de riesgo y convertirlas en requisitos de seguridad listos para un backlog real
  • Producir un threat modeling completo y entregable sobre una aplicación de e-commerce
  • Decidir cuándo usar cifrado simétrico (AES) vs. asimétrico (RSA, ECC) en una aplicación real
  • Implementar hashing seguro de contraseñas con bcrypt y Argon2 en Python y Node.js, y entender por qué MD5/SHA-1 están prohibidos
  • Verificar la implementación de TLS con sslyze y corregir configuraciones inseguras en producción
  • Cifrar datos en reposo y gestionar claves/secretos correctamente con variables de entorno
  • Auditar una aplicación con errores criptográficos reales embebidos y proponer su corrección
  • Traducir Least Privilege, Defense in Depth y Fail Securely en código real, en Python y JavaScript
  • Implementar validación de entradas correcta (formularios, APIs, archivos, parámetros URL) y diferenciar validar de sanitizar
  • Implementar control de acceso (RBAC) en una API real
  • Gestionar errores sin exponer información sensible, y migrar secretos hardcodeados a variables de entorno o secret managers
  • Ejecutar un code review de seguridad efectivo y comunicar hallazgos sin generar conflicto con el equipo
  • Distinguir SAST, DAST, RASP, IAST y SCA: qué analiza cada uno, en qué fase del SDLC aplica y qué encuentra vs. qué no
  • Ejecutar SAST con Semgrep sobre código real, configurar reglas e interpretar resultados filtrando falsos positivos
  • Ejecutar DAST con OWASP ZAP sobre una aplicación en ejecución, e identificar la diferencia práctica con Burp Suite
  • Explicar cómo RASP protege en tiempo de ejecución y cómo IAST instrumenta código durante pruebas
  • Construir un plan de remediación priorizado por riesgo de negocio a partir de un reporte de hallazgos
  • Explicar qué cambia realmente en un equipo al adoptar DevSecOps y Shift Left, con datos de impacto en costos
  • Integrar SAST (Semgrep) en GitHub Actions y configurar un security gate que bloquee el merge ante vulnerabilidades críticas
  • Integrar OWASP Dependency-Check en el pipeline con umbrales de fallo por severidad
  • Configurar Dependabot para gestión automática de actualizaciones de seguridad
  • Definir qué eventos de seguridad logear, con qué estructura mínima, y por qué su ausencia ha llevado a catástrofes documentadas
  • Implementar logging de seguridad en código real (Python y Node.js) evitando log injection y exposición de datos en texto plano
  • Configurar alertas básicas para detectar comportamiento anómalo (logins fallidos, accesos inusuales, volúmenes atípicos de peticiones)

Course content

11 sections50 lectures10h 4m total length
  • Bienvenida al Curso4:26
  • Descripción del Curso [IMPORTANTE VER]11:36

Requirements

  • Tener conocimientos de desarrollo de software.
  • Tener conocimiento de Seguridad Informática/Hacking Ético
  • Contar con una computadora con al menos 8 GB de RAM (16 GB recomendado) para correr máquinas virtuales y contenedores Docker durante los laboratorios.

Description

La seguridad de aplicaciones ya no es responsabilidad exclusiva de un equipo especializado. Hoy, cada línea de código puede ser el vector de ataque que comprometa datos de millones de personas, paralice una empresa o destruya la reputación de un producto. Los ataques no esperan: el 43% de las brechas reportadas en los últimos años involucraron vulnerabilidades en aplicaciones que nadie detectó hasta que fue demasiado tarde.

Este curso existe porque la teoría sola no protege ninguna aplicación. Cada vulnerabilidad del OWASP Top 10 se demuestra en vivo: se explota desde Kali Linux usando Burp Suite sobre aplicaciones reales, y luego se mitiga directamente en el código fuente. No hay animaciones. No hay ejemplos inventados. Hay ataques reales ejecutados paso a paso y correcciones reales aplicadas en pantalla.

El entorno de trabajo replica lo que encontrarás en un equipo de seguridad profesional: Kali Linux como máquina atacante, OWASP Juice Shop y DVWA como objetivos vulnerables, Burp Suite para análisis manual, Semgrep para análisis estático de código (SAST), OWASP ZAP para pruebas dinámicas (DAST) y GitHub Actions para automatizar controles de seguridad en el pipeline de CI/CD. Todas las herramientas son gratuitas y están disponibles desde el primer día.

El curso también cubre Threat Modeling con metodología STRIDE usando OWASP Threat Dragon, principios de criptografía aplicada al desarrollo, Secure Coding con controles preventivos reales, logging de seguridad orientado a detección de incidentes, y DevSecOps con security gates funcionales que bloquean automáticamente el deploy cuando se detectan vulnerabilidades críticas.

Lo que diferencia este curso de cualquier otro es el enfoque: no enseña a memorizar definiciones ni a aprobar certificaciones. Enseña a pensar como un atacante para construir como un defensor. Cada sección produce un artefacto real: un reporte de vulnerabilidades, un threat model completo, un pipeline de seguridad configurado y funcionando que puedes presentar en tu equipo de trabajo la semana siguiente de haberlo terminado.

La seguridad de aplicaciones no es un tema futuro. Es una deuda que cada proyecto de software ya está pagando, lo sepa o no. Este curso es el punto de partida para dejar de acumularla.

Who this course is for:

  • Eres desarrollador de software, QA engineer o DevOps engineer y quieres integrar prácticas de seguridad en tu flujo de trabajo diario, no solo en teoría.
  • Ya tienes nociones de seguridad informática y hacking ético, y quieres llevarlas a un nivel aplicado: explotar y mitigar vulnerabilidades reales en código, no solo reconocerlas conceptualmente.
  • Trabajas en un equipo de desarrollo y necesitas poder participar con criterio técnico en conversaciones de seguridad, code reviews y decisiones de arquitectura.
  • Quieres aprender a usar herramientas reales del día a día de un profesional de AppSec: Burp Suite, OWASP ZAP, Semgrep y OWASP Threat Dragon, entre otras.
  • Te interesa iniciar una carrera en Application Security o DevSecOps y necesitas una base práctica, no solo certificaciones teóricas.
  • Eres responsable técnico (tech lead, arquitecto, ingeniero senior) y necesitas entender qué hace falta para que tu equipo construya software seguro por diseño.