Saltar al contenido
← Proyectos

Escalar la respuesta a vulnerabilidades de días a minutos en 10+ proyectos

Development & QA Team Lead

Tiempo de respuesta
Días → minutos
Alcance
10+ proyectos en paralelo

Problema

Las vulnerabilidades de dependencias se auditaban y parcheaban de un proyecto a la vez, de forma manual, cuando alguien se acordaba de revisar — un proceso que tomaba días por proyecto y que dejó de escalar cuando el número de servicios activos superó los diez. Un proceso lento e inconsistente es en sí mismo un riesgo: la ventana entre que se publica un CVE y que el fix llega a producción es exactamente la que necesita un atacante.

Solución

Diseñé y escalé, con apoyo de IA, un pipeline estandarizado de auditoría y mitigación: auditoría de dependencias (pnpm audit, audit-ci) integrada en CI vía GitHub Actions y reforzada localmente con hooks de Husky, de modo que una dependencia vulnerable se marca antes de llegar a una rama compartida, no se descubre después. La aceleración con IA ayudó a triar hallazgos rápidamente entre proyectos con stacks y árboles de dependencias distintos —separando lo que realmente necesitaba un fix del ruido— mientras que la decisión de qué parchear, posponer o aceptar como riesgo documentado siguió siendo humana. El mismo patrón se aplicó a los controles de seguridad en general: los checks de OWASP Top 10 (JWT + OTP, 2FA, mitigación de XSS/CSRF/SQL injection, rate limiting) pasaron a formar parte del mismo despliegue estandarizado en vez de ser un añadido por proyecto.

Impacto

  • El tiempo de respuesta ante una vulnerabilidad detectada bajó de días a minutos, en 10+ proyectos corriendo en paralelo.
  • El proceso se volvió práctica estándar de la empresa, no una limpieza puntual — todo proyecto nuevo lo hereda por defecto.
  • Reutilizó el mismo patrón de “IA para el triage mecánico, criterio humano para la decisión de riesgo real” probado antes durante la modernización de Angular v12→v22, reforzándolo como una forma repetible de adoptar IA sin sacrificar rigor técnico.

OWASP Top 10pnpm auditaudit-ciHuskyGitHub Actions