Resumen
Cada venta empresarial se frenaba semanas en el cuestionario de seguridad del comprador. Modelamos las amenazas de la plataforma, llevamos los controles de seguridad al CI (análisis estático y escaneo de dependencias y secretos), reemplazamos las credenciales compartidas de la nube por SSO y roles de mínimo privilegio, y agregamos logs de auditoría a prueba de manipulación. El asistente de detección de fraude tuvo su propia revisión: pruebas de inyección de prompts, anonimización de datos personales antes de cualquier llamada al modelo y permisos de herramientas limitados por acción. El equipo se quedó con los runbooks y una checklist de revisión que hoy aplica en cada pull request.
Qué entregamos
- Modelo de amenazas y mapa de flujos de datos
- Controles de seguridad en CI (SAST, escaneo de dependencias y secretos)
- SSO + IAM de mínimo privilegio
- Logs de auditoría a prueba de manipulación
- Revisión de funciones con LLM (inyección de prompts, anonimización de datos personales)
- Runbooks de respuesta a incidentes
Stack
OWASP ASVS · Semgrep · GitHub Actions · AWS IAM · Terraform · Node.js
Duración: 4 meses
Año: 2026
Industria: Fintech