SEGURIDAD EN LA ERA DE LA IA
Tu equipo escribe
código con IA.
Ten claro
qué revisar
Un endpoint puede funcionar perfectamente y aun así exponer los datos de otro cliente.
Prioridades claras, hallazgos comprensibles y pasos prácticos para corregirlos. Para equipos pequeños que desarrollan con IA.
30 minutos · Google Meet. Hablemos de tus dudas de seguridad y veamos si una prueba piloto encaja.
Para equipos sin especialistas en seguridad.
Para desarrolladores
Falta comprobar el propietario
// Authenticated requestconst invoice = await db.invoice.findUnique({ where: { id: invoiceId },});return invoice;
Explicación. Un usuario autenticado puede solicitar la factura de otro cliente cambiando su ID.
Para lideres
Un cliente podría ver la factura de otro cliente
- Impacto potencial
- Un usuario autenticado podría ver la factura de otro cliente cambiando su ID en la solicitud.
- Próxima decisión
- Revisar antes del lanzamiento. Confirmar que la corrección bloquea el acceso entre cuentas.
DEL HALLAZGO AL SIGUIENTE PASO
Detectar. Entender. Corregir. Verificar
Cada hallazgo debe venir con un siguiente paso.
-
01
Detectar
Consulta la ubicación, la gravedad y el contexto del hallazgo.
-
02
Entender
Comprende por qué importa y qué está en riesgo. Consulta el contexto RGPD en la vista prevista.
-
03
Corregir
Copia el prompt de corrección en tu asistente de IA. Revisa el cambio propuesto.
-
04
Verificar
Una comprobación posterior confirma que el problema está resuelto.
Para desarrolladores
Añadir la comprobación de cuenta que falta
Antes · búsqueda sin restricción
const invoice = await db.invoice.findUnique({ where: { id: invoiceId },});return invoice;
Después · corrección sugerida
const invoice = await db.invoice.findFirst({ where: { id: invoiceId, accountId: user.accountId },});if (!invoice) throw notFound();return invoice;
Por qué funciona. user es la sesión autenticada. Limitar la lectura a la cuenta impide búsquedas entre cuentas. Se omite el handler completo y el manejo de errores.
Vista RGPD · Previsto
Un cliente podría leer las facturas de otro
Riesgo
Cambiar el ID de una factura podría exponer los datos personales de otro cliente.
Siguiente paso
Restringe el acceso por cuenta y prueba la corrección.
Revisión de privacidad
Comprueba si hubo acceso no autorizado y conserva evidencia de la respuesta.
Contexto RGPD y fuentes
Si el RGPD se aplica a este tratamiento:
- Art. 32 · Seguridad
- Revisa si los controles de acceso ofrecen una seguridad adecuada al riesgo.
- Art. 33 · Evaluación de la brecha
- Si tienes conocimiento de una brecha de datos personales, notifícala a la autoridad sin dilación indebida y, de ser posible, en un plazo de 72 horas desde que tuviste conocimiento, salvo que sea improbable que suponga un riesgo para las personas.
- Art. 5(2) · Responsabilidad proactiva
- Conserva evidencia del hallazgo, las decisiones, los cambios y la verificación para ayudar a demostrar la responsabilidad proactiva.
CREADO PARA EQUIPOS DE DESARROLLO PEQUEÑOS
Mantén el ritmo de la IA.
Entiende mejor el riesgo
Cuéntanos sobre tu repositorio y las dudas de seguridad de tu equipo. Veremos si una prueba piloto encaja.
- Prioridades claras.
- Sin bloqueos por defecto.
- Sin rankings de desarrolladores.
30 minutos · Google Meet. Elige un horario en Calendly.
- Duración, precio y plazas: A acordar con tu equipo.
- Acceso al repositorio: Alcance y permisos acordados antes del acceso.
- Código y datos: Las condiciones de despliegue y tratamiento de datos aún no están cerradas; confirma dónde se procesa el código antes de conectar un repositorio.