SEGURIDAD EN LA ERA DE LA IA

Tu equipo escribe
código con IA.
Ten claro
qué revisar

Un endpoint puede funcionar perfectamente y aun así exponer los datos de otro cliente.

Prioridades claras, hallazgos comprensibles y pasos prácticos para corregirlos. Para equipos pequeños que desarrollan con IA.

30 minutos · Google Meet. Hablemos de tus dudas de seguridad y veamos si una prueba piloto encaja.

Para equipos sin especialistas en seguridad.

Para desarrolladores

Falta comprobar el propietario

Pendiente de revisión Prioridad alta
// Authenticated requestconst invoice = await db.invoice.findUnique({  where: { id: invoiceId },});return invoice;

Explicación. Un usuario autenticado puede solicitar la factura de otro cliente cambiando su ID.

Siguiente paso. Limita la búsqueda a la cuenta del usuario autenticado y prueba el acceso entre cuentas.

Para lideres

Un cliente podría ver la factura de otro cliente

Prioridad alta Pendiente de revisión
Impacto potencial
Un usuario autenticado podría ver la factura de otro cliente cambiando su ID en la solicitud.
Próxima decisión
Revisar antes del lanzamiento. Confirmar que la corrección bloquea el acceso entre cuentas.
01 / SEGURIDAD DEL CÓDIGO

DEL HALLAZGO AL SIGUIENTE PASO

Detectar. Entender. Corregir. Verificar

Cada hallazgo debe venir con un siguiente paso.

  1. 01

    Detectar

    Consulta la ubicación, la gravedad y el contexto del hallazgo.

  2. 02

    Entender

    Comprende por qué importa y qué está en riesgo. Consulta el contexto RGPD en la vista prevista.

  3. 03

    Corregir

    Copia el prompt de corrección en tu asistente de IA. Revisa el cambio propuesto.

  4. 04

    Verificar

    Una comprobación posterior confirma que el problema está resuelto.

Para desarrolladores

Añadir la comprobación de cuenta que falta

Antes · búsqueda sin restricción

const invoice = await db.invoice.findUnique({  where: { id: invoiceId },});return invoice;

Después · corrección sugerida

const invoice = await db.invoice.findFirst({  where: { id: invoiceId, accountId: user.accountId },});if (!invoice) throw notFound();return invoice;

Por qué funciona. user es la sesión autenticada. Limitar la lectura a la cuenta impide búsquedas entre cuentas. Se omite el handler completo y el manejo de errores.

Ver prompt
Revisa la búsqueda de facturas en invoices.ts por la falta de comprobación de propietario. Limita la consulta a la cuenta del usuario autenticado (por ejemplo, accountId de la sesión) para que una solicitud de la factura de otra cuenta devuelva "no encontrado" en lugar del registro. Añade pruebas para: una solicitud autorizada, una solicitud de la factura de otra cuenta y una solicitud no autenticada. Explica el cambio para poder revisarlo antes de aplicarlo.

Vista RGPD · Previsto

Un cliente podría leer las facturas de otro

Riesgo

Cambiar el ID de una factura podría exponer los datos personales de otro cliente.

Siguiente paso

Restringe el acceso por cuenta y prueba la corrección.

Revisión de privacidad

Comprueba si hubo acceso no autorizado y conserva evidencia de la respuesta.

Contexto RGPD y fuentes

Si el RGPD se aplica a este tratamiento:

Art. 32 · Seguridad
Revisa si los controles de acceso ofrecen una seguridad adecuada al riesgo.
Art. 33 · Evaluación de la brecha
Si tienes conocimiento de una brecha de datos personales, notifícala a la autoridad sin dilación indebida y, de ser posible, en un plazo de 72 horas desde que tuviste conocimiento, salvo que sea improbable que suponga un riesgo para las personas.
Art. 5(2) · Responsabilidad proactiva
Conserva evidencia del hallazgo, las decisiones, los cambios y la verificación para ayudar a demostrar la responsabilidad proactiva.

Guía sobre brechas de datos · CEPD

Ver resumen
PLANTILLA ILUSTRATIVA: sustituye los corchetes con hechos confirmados antes de compartirla. Una búsqueda de facturas podría permitir el acceso entre cuentas. Datos personales implicados: [confirmar]. Estado de la corrección y evidencia de verificación: [confirmar]. Evidencia de acceso no autorizado y momento en que se tuvo conocimiento: [confirmar]. Por favor, evalúa la aplicabilidad del RGPD, las medidas de seguridad adecuadas conforme al Art. 32, la responsabilidad proactiva conforme al Art. 5(2), y si se requiere la notificación del Art. 33.

CREADO PARA EQUIPOS DE DESARROLLO PEQUEÑOS

Mantén el ritmo de la IA.
Entiende mejor el riesgo

Cuéntanos sobre tu repositorio y las dudas de seguridad de tu equipo. Veremos si una prueba piloto encaja.

  • Prioridades claras.
  • Sin bloqueos por defecto.
  • Sin rankings de desarrolladores.
Reserva una llamada

30 minutos · Google Meet. Elige un horario en Calendly.

  • Duración, precio y plazas: A acordar con tu equipo.
  • Acceso al repositorio: Alcance y permisos acordados antes del acceso.
  • Código y datos: Las condiciones de despliegue y tratamiento de datos aún no están cerradas; confirma dónde se procesa el código antes de conectar un repositorio.