Las amenazas que acaban en una brecha, explicadas.
Una guía en lenguaje claro de las amenazas de seguridad web que de verdad importan: qué es cada una, qué puede llevarse un atacante y cómo se detiene. Búscalas, apréndelas y luego escanea tu propio sitio para ver cuáles tienes.
- Lenguaje claro, sin jerga
- Qué puede llevarse un atacante
- La gravedad de un vistazo
- Escanea tu sitio gratis

Las amenazas que de verdad golpean a las apps web pequeñas.
La mayoría de los sitios no caen por un exploit novedoso: caen por el mismo puñado de errores de siempre: una clave filtrada en el código cliente, un endpoint que confía en la entrada del usuario, un bucket de almacenamiento dejado público, un login sin límite de peticiones. Esta es una referencia en lenguaje claro de las amenazas de seguridad web que más vemos, ordenadas por gravedad, con lo que gana un atacante y cómo cierras cada una. Búscala, o escanea tu propio sitio para ver cuáles te afectan.
Base de conocimiento de amenazas.
Busca las amenazas o recorre la lista. Cada una muestra qué es, qué puede llevarse un atacante y cómo la detiene Defenso.
Qué es. La entrada del usuario se concatena directamente en una consulta a la base de datos, lo que permite a un atacante reescribirla.
Qué puede llevarse un atacante. Toda tu base de datos: registros de usuarios, hashes de contraseñas, pedidos, todo lo almacenado.
Cómo la detiene Defenso. El WAF gestionado bloquea los payloads de inyección y el escáner señala las consultas inseguras con una solución.
Qué es. Una clave real o un .env subido a tu código o expuesto en tu sitio en producción.
Qué puede llevarse un atacante. Tu cuenta en la nube, tu proveedor de pagos o tu base de datos, con acceso total, en minutos.
Cómo la detiene Defenso. Los escaneos de repositorio y de sitio encuentran las claves expuestas, y cada hallazgo te dice cómo rotarlas.
Qué es. Una ruta publicada sin comprobación de inicio de sesión, de modo que cualquiera puede llegar a ella directamente.
Qué puede llevarse un atacante. Todo lo que la ruta expone: paneles de administración, datos de otros usuarios, acciones internas.
Cómo la detiene Defenso. El pentest sondea las rutas desprotegidas y el WAF puede blindar las rutas sensibles.
Qué es. Un bucket S3 o de almacenamiento dejado legible por todo el mundo.
Qué puede llevarse un atacante. Todos sus archivos: subidas de clientes, copias de seguridad, facturas, documentos privados.
Cómo la detiene Defenso. El escaneo de repositorio señala las referencias a buckets que se leen como públicas antes de que se filtren.
Qué es. Un script que planta un atacante se ejecuta en el navegador de tus usuarios.
Qué puede llevarse un atacante. Cookies de sesión y cuentas con sesión iniciada, lo que les permite actuar como tus usuarios.
Cómo la detiene Defenso. El WAF bloquea el XSS reflejado y almacenado, y el escáner revisa tus cabeceras y tus entradas.
Qué es. Se engaña al servidor para que solicite URL internas que nunca debería tocar.
Qué puede llevarse un atacante. Metadatos de la nube y servicios internos, a menudo un camino hacia la toma total de la cuenta.
Cómo la detiene Defenso. El WAF bloquea los payloads de SSRF y el pentest busca este patrón.
Qué es. Contraseñas filtradas de otras brechas se prueban a gran escala contra tu inicio de sesión.
Qué puede llevarse un atacante. Cualquier cuenta cuyo dueño reutilizó una contraseña comprometida.
Cómo la detiene Defenso. Los límites de velocidad por cuenta y los topes anti-fuerza bruta detienen la avalancha en la puerta.
Qué es. Cambia un id en la URL y lees el registro de otra persona.
Qué puede llevarse un atacante. Los datos de otros usuarios, un id cada vez, en silencio.
Cómo la detiene Defenso. El pentest prueba los patrones de acceso a objetos y señala lo que queda expuesto.
Qué es. Un enlace en tu dominio reenvía discretamente a los usuarios a la página de un atacante.
Qué puede llevarse un atacante. La confianza: se usa para hacer phishing a tus propios usuarios de forma convincente.
Cómo la detiene Defenso. El escáner señala los parámetros de redirección abierta en tus URL.
Qué es. Un paquete con una vulnerabilidad conocida que tu proyecto sigue incluyendo.
Qué puede llevarse un atacante. Todo lo que esa CVE permita, a veces ejecución remota de código.
Cómo la detiene Defenso. El escaneo de repositorio comprueba cada lockfile contra la base de datos OSV, con la versión corregida.
Qué es. Sin HSTS, CSP ni X-Frame-Options, lo que facilita los ataques habituales.
Qué puede llevarse un atacante. No directamente, pero quita las barreras que frenan el XSS y el clickjacking.
Cómo la detiene Defenso. El escáner califica tus cabeceras y te entrega las líneas exactas que debes añadir.
Qué es. Contraseñas guardadas en texto plano, o tokens que cualquiera puede adivinar.
Qué puede llevarse un atacante. Cada contraseña y cada sesión, utilizables directamente.
Cómo la detiene Defenso. El escaneo y el pentest señalan el almacenamiento débil y los tokens predecibles.
Conoce la amenaza y ciérrala en un solo lugar.
Leer sobre una vulnerabilidad solo sirve si puedes actuar sobre ella. Cada entrada nombra aquí la amenaza con los términos que buscarías (inyección SQL, XSS, SSRF, IDOR, relleno de credenciales, secretos expuestos, buckets abiertos) y luego dice, en concreto, qué obtiene un atacante y cuál es la solución. Es el OWASP Top 10 y los errores de vibe coding que lo rodean, escrito para quien lanzó una app y ahora necesita asegurarla, no para un auditor.
Defenso cubre estas amenazas directamente. El WAF gestionado bloquea las clases de inyección y de traversía en el borde de tu app; los límites de peticiones por endpoint y por cuenta frenan la fuerza bruta y el relleno de credenciales; el pentest y los escaneos de repositorio sacan a la luz secretos expuestos, almacenamiento abierto, dependencias vulnerables y encabezados de seguridad ausentes antes de que un atacante los encuentre. No te quedas con una lista de problemas y sin manera de arreglarlos.
La forma más rápida de saber cuáles de estas amenazas te afectan es mirar. Ejecuta el escáner gratuito contra tu sitio en producción para un informe de superficie con nota, o conecta el repositorio para detectar claves filtradas y patrones de riesgo en el propio código. Después el WAF gestionado y la monitorización siguen vigilando, de modo que una amenaza que aparece tras el lanzamiento (un nuevo CVE de dependencia, una ruta recién expuesta) te llega como una alerta en lugar de una brecha.
Preguntas frecuentes.
Todo lo que se pregunta antes de empezar. ¿Aún con dudas? Estamos a un mensaje.
Las que más golpean a los sitios reales son la inyección SQL, el cross-site scripting (XSS), el server-side request forgery (SSRF), los secretos y claves API expuestos, los buckets de almacenamiento legibles públicamente, la autenticación rota y el relleno de credenciales, el acceso directo inseguro a objetos (IDOR), las dependencias vulnerables y los encabezados de seguridad ausentes. La referencia de arriba lista cada una con lo que obtiene un atacante y cómo solucionarla.
Se solapa mucho con el OWASP Top 10 (inyección, control de acceso roto, mala configuración de seguridad, componentes vulnerables y lo demás) pero está escrito para desarrolladores que acaban de lanzar una app, no para auditores. También cubre los errores modernos de vibe coding que OWASP no nombra directamente, como un secreto subido a un repositorio público o una regla de Firebase o S3 dejada abierta de par en par.
Ejecuta el escáner gratuito contra tu URL en producción para un informe de superficie con nota (comprueba el TLS, los encabezados de seguridad, los archivos expuestos y las malas configuraciones comunes) o conecta tu repositorio para que el escaneo encuentre claves filtradas y patrones de código de riesgo. Ambos funcionan sin contratar un plan de pago, y el informe te dice cuáles de estas amenazas se aplican actualmente.
Ambas cosas. El WAF gestionado bloquea la inyección, la traversía y muchos ataques dirigidos por bots en el borde de tu app en tiempo real, y los límites de peticiones por endpoint frenan la fuerza bruta y el relleno de credenciales. El pentest y los escaneos de repositorio y de subidas reportan los problemas que arreglas en el código (secretos expuestos, buckets abiertos, dependencias vulnerables, encabezados débiles) para que detección y prevención trabajen juntas.
Sí. Los escaneos programados revisan de nuevo tu sitio, y cuando aparece un hallazgo nuevo entre escaneos (una ruta recién expuesta, una dependencia con un CVE nuevo) Defenso te avisa por email, Slack, Telegram y la app del móvil. Te enteras del cambio como una alerta en lugar de descubrirlo tras una brecha.
¿Cuáles de estas tienes tú?
Leer sobre amenazas es una cosa. Escanea tu propio sitio gratis y ve exactamente cuáles están en él, con una solución para cada una.