
Una lista seleccionada de recursos para aprender sobre seguridad de aplicaciones.
Una lista curada de recursos para aprender sobre seguridad de aplicaciones. Contiene libros, sitios web, publicaciones de blog y cuestionarios de autoevaluación.
Mantenida por Paragon Initiative Enterprises con contribuciones de las comunidades de seguridad de aplicaciones y desarrolladores. También tenemos otros proyectos comunitarios que podrían ser útiles para los futuros expertos en seguridad de aplicaciones.
Si eres un principiante absoluto en el tema de la seguridad de software, puedes beneficiarte de leer Una introducción suave a la seguridad de aplicaciones.
Por favor, consulta la guía de contribución para más detalles.






Publicado: 25 de febrero de 2014
Consejos sobre generadores de números pseudoaleatorios criptográficamente seguros.
Publicado: 6 de agosto de 2014
Una publicación en Crackstation, un proyecto de Defuse Security
Publicado: 3 de mayo de 2014
Menciona muchas formas de hacer que /dev/urandom falle en Linux/BSD.
Publicado: 21 de junio de 2015
Dirigir un negocio requiere ser consciente de los costos y minimizar gastos innecesarios. Los beneficios de garantizar la seguridad de tu aplicación son invisibles para la mayoría de las empresas, por lo que a menudo descuidan invertir en desarrollo seguro de software como medida de ahorro. Lo que estas empresas no se dan cuenta es el costo potencial (tanto financiero como para la reputación de la marca) que puede ocasionar una violación de datos prevenible.
La filtración de datos promedio cuesta millones de dólares en daños.
Invertir más tiempo y personal para desarrollar software seguro vale la pena para la mayoría de las empresas para minimizar este riesgo innecesario para sus resultados.
Publicado: 25 de marzo de 2015
Una lectura obligada para cualquiera que desee construir sus propias funciones criptográficas.
Web Application Hacker's Handbook (2011)Publicado: 27 de septiembre de 2011
Gran introducción a la seguridad de aplicaciones web; aunque ligeramente desactualizado.
Cryptography Engineering (2010)Publicado: 15 de marzo de 2010
Desarrolla un sentido de paranoia profesional mientras presenta técnicas de diseño criptográfico.
Securing DevOps (2018)Publicado: 1 de marzo de 2018
Securing DevOps explora cómo las técnicas de DevOps y Seguridad deben aplicarse juntas para hacer los servicios en la nube más seguros. Este libro introductorio revisa las prácticas de vanguardia utilizadas para asegurar aplicaciones web y su infraestructura, y te enseña técnicas para integrar la seguridad directamente en tu producto.
Gray Hat Python: Programming for Hackers and Reverse Engineers (2009)Publicado: 3 de mayo de 2009
The Art of Software Security Assessment: Identifying and Preventing Software Vulnerabilities (2006)Publicado: 30 de noviembre de 2006
C Interfaces and Implementations: Techniques for Creating Reusable Software (1996)Publicado: 30 de agosto de 1996
Reversing: Secrets of Reverse Engineering (2005)Publicado: 15 de abril de 2005
JavaScript: The Good parts (2008)Publicado: 1 de mayo de 2008
Windows Internals: Including Windows Server 2008 and Windows Vista, Fifth Edition (2007)Publicado: 17 de junio de 2007
The Mac Hacker's Handbook (2009)Publicado: 3 de marzo de 2009
The IDA Pro Book: The Unofficial Guide to the World's Most Popular Disassembler (2008)Publicado: 22 de agosto de 2008
Internetworking with TCP/IP Vol. II: ANSI C Version: Design, Implementation, and Internals (3rd Edition) (1998)Publicado: 25 de junio de 1998
Network Algorithmics,: An Interdisciplinary Approach to Designing Fast Networked Devices (2004)Publicado: 29 de diciembre de 2004
Computation Structures (MIT Electrical Engineering and Computer Science) (1989)Publicado: 13 de diciembre de 1989
Surreptitious Software: Obfuscation, Watermarking, and Tamperproofing for Software Protection (2009)Publicado: 3 de agosto de 2009
Publicado: 1 de marzo de 2015
Publicado: 1 de noviembre de 2020
Bulletproof SSL and TLS (2014)Publicado: 1 de agosto de 2014
Publicado: 17 de septiembre de 2016
La primera parte de una serie de tres libros que brinda una cobertura amplia y profunda sobre lo que los desarrolladores web y arquitectos necesitan saber para crear software, redes y demás robustos, confiables, mantenibles y seguros, que se entreguen de forma continua, a tiempo, sin sorpresas desagradables.
La segunda parte de una serie de tres libros que brinda una cobertura amplia y profunda sobre lo que los desarrolladores web y arquitectos necesitan saber para crear software, VPS, redes, nube y aplicaciones web robustos, confiables, mantenibles y seguros, que se entreguen de forma continua, a tiempo, sin sorpresas desagradables.
Una clase de investigación de vulnerabilidades y desarrollo de exploits impartida por Owen Redwood de la Universidad Estatal de Florida.
¡Asegúrate de revisar las conferencias!
Desarrollado a partir de los materiales del antiguo curso de Pruebas de Penetración y Análisis de Vulnerabilidades de NYU Poly, Hack Night es una introducción sobria a la seguridad ofensiva. Se cubre mucho contenido técnico complejo muy rápidamente mientras los estudiantes son introducidos a una amplia variedad de temas complejos e inmersivos durante trece semanas.
Aprende sobre seguridad de aplicaciones intentando hackear este sitio web.
Donde hackers y expertos en seguridad vienen a entrenarse.
Cuestionario de autoevaluación para seguridad de aplicaciones web.
Contraseñas seguras en varios lenguajes/frameworks.
Una lista de fuentes de noticias de seguridad.
Cursos en video sobre programación de bajo nivel x86, hacking y forense.
Capture The Flag - Aprende ensamblador y seguridad de dispositivos embebidos.
Una serie de ejercicios de programación para enseñarse criptografía por uno mismo, de Matasano Security. La introducción de Maciej Ceglowski lo explica bien.
Una aplicación web Javascript intencionadamente insegura.
Cómo ponerse a la ofensiva antes que los atacantes en línea.
Intencionadamente vulnerable a las vulnerabilidades de OWASP Top 10 en aplicaciones web Node.JS, con tutoriales, pruebas de regresión de seguridad con la API de OWASP Zap, imagen docker. Con varias opciones para ponerlo en funcionamiento rápidamente.
Tutoriales quincenales de Appsec.
OWASP ServerlessGoat es una aplicación serverless realista de AWS Lambda deliberadamente insegura, mantenida por OWASP y creada por PureSec. Puedes instalar WebGoat, aprender sobre las vulnerabilidades, cómo explotarlas y cómo remediar cada problema. El proyecto también incluye documentación que explica los problemas y cómo deben remediarse con las mejores prácticas.
SecDim es una plataforma de eduentretenimiento de appsec, Aprende appsec con laboratorios gratuitos basados en git. ¿Crees que tienes lo necesario para construir una aplicación segura? Desafíate con juegos de appsec. ¡Corrige errores, obtén una puntuación y tu nombre en las tablas de clasificación!
Mostrando mala criptografía.
El blog de NCC Group, anteriormente Matasano, iSEC Partners y NGS Secure.
Aprende sobre seguridad y rendimiento.
Lanzado: 30 de julio de 2018
Blog de la empresa criptográfica que crea bibliotecas y herramientas de código abierto, y describe enfoques prácticos de seguridad de datos para aplicaciones e infraestructuras.
Las diez vulnerabilidades de seguridad más comunes y críticas encontradas en aplicaciones web.
La famosa suite de herramientas SSL y TLS.
Evalúa rápida y fácilmente la seguridad de tus cabeceras de respuesta HTTP.
Un servicio gratuito de informes CSP y HPKP.
Prueba y aprende Clickjacking. Crea un PoC de clickjacking, toma una captura de pantalla y comparte el enlace. Puedes probar sitios HTTPS, HTTP, intranet e internos.
FunctionShield es una biblioteca de seguridad 100% gratuita para AWS Lambda y Google Cloud Functions que proporciona a los desarrolladores la capacidad de aplicar fácilmente controles de seguridad estrictos en entornos serverless.
Lanzado: 24 de febrero de 2015
Una Wiki mantenida por la comunidad que detalla los estándares de codificación segura para el desarrollo en Android.
Lanzado: 24 de mayo de 2006
Una Wiki mantenida por la comunidad que detalla los estándares de codificación segura para la programación en C.
Lanzado: 22 de febrero de 2025
Proporciona pautas para mejorar la seguridad del software mediante codificación segura. Cubre lenguajes y bibliotecas de programación comunes, y se centra en recomendaciones concretas.
Lanzado: 18 de julio de 2006
Una Wiki mantenida por la comunidad que detalla los estándares de codificación segura para la programación en C++.
Security Driven .NET (2015)Lanzado: 14 de julio de 2015
Una introducción al desarrollo de aplicaciones seguras dirigidas a la versión 4.5 de .NET Framework, cubriendo específicamente temas de criptografía e ingeniería de seguridad.
Lanzado: 5 de mayo de 2020
Repositorio con ejemplos en Clojure de las 10 principales vulnerabilidades de OWASP.
Lanzado: 3 de agosto de 2017
Una guía para gestionar datos sensibles en memoria.
Lanzado: 12 de enero de 2007
Una Wiki mantenida por la comunidad que detalla los estándares de codificación segura para la programación en Java.
Lanzado: 2 de abril de 2014
Pautas de programación Java segura directamente de Oracle.
Lanzado: 13 de octubre de 2015
Cubre mucha información útil para desarrollar aplicaciones Node.js seguras.
Lanzado: 17 de junio de 2020
Una lista curada de recursos para asegurar aplicaciones basadas en Electron.js.
Essential Node.js Security (2017)Lanzado: 19 de julio de 2017
Práctico y abundante en código fuente para una guía práctica de asegurar aplicaciones web Node.js.
Security Training by ^Lift SecurityAprende del equipo que lideró el Proyecto Node Security
Security Training from BinaryMistOfrecemos muchos tipos de capacitación en seguridad de la información, cubriendo Física, Personas, VPS, Redes, Nube, Aplicaciones Web. La mayor parte del contenido proviene de la serie de libros en la que Kim ha estado trabajando durante varios años. Más información se puede encontrar aquí.
Lanzado: 28 de noviembre de 2014
Una suave introducción a los ataques de temporización en aplicaciones PHP.
Lanzado: 21 de abril de 2015
Discute políticas de contraseñas, almacenamiento de contraseñas, cookies de "recordarme" y recuperación de cuentas.
Lanzado: 22 de abril de 2013
El consejo de Padriac Brady sobre cómo construir software que no sea vulnerable a XSS.
Lanzado: 23 de noviembre de 2011
Aunque este artículo tiene algunos años, gran parte de su consejo sigue siendo relevante mientras nos acercamos a PHP 7.
Lanzado: 16 de junio de 2014
@timoh6 explica cómo implementar el cifrado de datos en PHP.
Lanzado: 26 de mayo de 2014
TL;DR - no escapes, ¡usa sentencias preparadas en su lugar!
Lanzado: 7 de agosto de 2015
Una visión general legible de términos de criptografía comúnmente mal utilizados y conceptos fundamentales, con código de ejemplo en PHP.
Si estás confundido sobre términos de criptografía, comienza aquí.
Lanzado: 2 de agosto de 2015
Discute la importancia del cifrado de extremo a extremo en la capa de red (HTTPS) así como el cifrado seguro para datos en reposo, luego introduce las herramientas criptográficas específicas que los desarrolladores deben usar para casos de uso específicos, ya sea que utilicen libsodium, la biblioteca de cifrado PHP segura de Defuse Security u OpenSSL.
Lanzado: 12 de diciembre de 2017
Esta guía debe servir como complemento al libro electrónico PHP: The Right Way, con un fuerte énfasis en la seguridad y no en temas generales de programación PHP (por ejemplo, estilo de código).
Securing PHP: Core ConceptsSecuring PHP: Core Concepts actúa como una guía de algunos de los términos de seguridad más comunes y proporciona algunos ejemplos de ellos en PHP del día a día.
No deberías necesitar un doctorado en Criptografía Aplicada para construir una aplicación web segura. Entra libsodium, que permite a los desarrolladores desarrollar aplicaciones rápidas, seguras y confiables sin necesidad de saber siquiera qué es un cifrado de flujo.
Biblioteca de cifrado de clave simétrica para aplicaciones PHP. (Recomendada en lugar de hacer la tuya propia!)
Si estás usando PHP 5.3.7+ o 5.4, usa esto para hashear contraseñas.
Útil para generar cadenas o números aleatorios.
Una implementación segura de servidor OAuth2.
PHP 7 ofrece un nuevo conjunto de funciones CSPRNG: random_bytes() y random_int(). Este es un esfuerzo comunitario para exponer la misma API en proyectos PHP 5 (capa de compatibilidad futura). Con licencia MIT permisiva.
Una biblioteca segura de autenticación y autorización que implementa controles de acceso basados en roles y las recomendaciones de Paragon Initiative Enterprises para casillas de verificación seguras de "recordarme".
Un framework portátil de dominio público para hashing de contraseñas para usar en aplicaciones PHP.
websec.io está dedicado a educar a los desarrolladores sobre seguridad con temas relacionados con fundamentos generales de seguridad, tecnologías emergentes e información específica de PHP.
El blog de nuestra firma de consultoría en tecnología y seguridad con sede en Orlando, FL.
Un blog sobre PHP, Seguridad, Rendimiento y desarrollo general de aplicaciones web.
Pádraic Brady es un experto en seguridad de Zend Framework.
Un boletín semanal sobre PHP, seguridad y la comunidad.
Lanzado: 10 de enero de 2011
Una Wiki mantenida por la comunidad que detalla los estándares de codificación segura para la programación en Perl.
Enumera las características de la biblioteca estándar que deben evitarse y hace referencia a secciones de otros capítulos que son específicas de Python.
Black Hat Python: Python Programming for Hackers and PentestersBlack Hat Python de Justin Seitz de NoStarch Press es un gran libro para las mentes de seguridad ofensiva.
Violent PythonViolent Python te muestra cómo pasar de una comprensión teórica de los conceptos de computación ofensiva a una implementación práctica.
Lanzado: 21 de junio de 2014
Una wiki mantenida por el proyecto OWASP Python Security.
Lanzado: 10 de marzo de 2014
Una guía para el desarrollo seguro en Ruby por el Equipo de Seguridad de Fedora. También disponible en Github.



