Saltar al contenido
Software Supply Chain Security

CodeSecCon: asegura tu código y aplicaciones

CodeSecCon secure code

Hoy se celebra CodeSecCon, un evento virtual de referencia que reúne a más de 1.500 asistentes inscritos. La propuesta es clara: impulsar una forma distinta de construir, proteger y mantener aplicaciones, abordando los retos más urgentes de la seguridad del software.

Si trabajas en desarrollo, automatización o ingeniería de plataformas, este tipo de jornada suele ser especialmente valiosa. No se limita a “hablar de seguridad” en abstracto: se centra en prácticas concretas para asegurar tu código y en la manera de reducir riesgos en sistemas reales, incluidos los que incorporan inteligencia artificial.

¿Qué puedes aprender para asegurar tu código?

CodeSecCon está diseñado para que los participantes salgan con ideas aplicables. El programa conecta seguridad y desarrollo para mejorar el ciclo de vida completo del software, desde el diseño hasta el mantenimiento.

Entre los temas destacados, el evento promueve estas metas:

  • Desarrollar aplicaciones seguras: conocer buenas prácticas de codificación segura y de diseño de aplicaciones.
  • Reducir vulnerabilidades: explorar herramientas y técnicas para minimizar el riesgo.
  • Mejorar la colaboración: tender un puente entre equipos de seguridad y desarrollo para fortalecer una cultura DevSecOps.
  • Integrar IA con seguridad: aprender cómo conectar IA en aplicaciones con menor exposición de datos sensibles.

Seguridad en la práctica: del cuello de botella al crecimiento

Una de las primeras sesiones plantea un enfoque estratégico: pasar de ver la seguridad como un bloqueo (“cuello de botella”) a convertirla en un motor que contribuya al crecimiento. En la agenda se menciona una charla con Joseph Frisk (CISO, Dine Brands) junto con Gareth Davies (Chief Product Officer, Auth0), enfocada en ese cambio de perspectiva.

La idea es útil para equipos que sienten que seguridad y negocio van por carriles separados. Cuando la protección se integra como parte del proceso, puede ayudar a acelerar decisiones y reducir fricciones sin perder control.

Cerrando brechas en desarrollo “agentic”

El programa también dedica espacio a la seguridad en entornos de desarrollo “agentic”. La sesión “Closing the Security Gap in Agentic Development” (con Mike McGuire) se centra en cerrar esa distancia entre lo que se automatiza y los controles necesarios.

En términos simples, cuanto más autónomos son los componentes y cuanto más se delegan tareas, más importante es entender dónde pueden aparecer fallos de configuración, permisos excesivos o comportamientos inesperados. Por eso, la seguridad del diseño y de los límites de acceso se vuelve crítica.

Protección para empresas basadas en la nube

Otra charla del evento aborda “The Cloud-Powered Enterprise: Securing Your Cloud” con Christina DePinto. El foco está en cómo asegurar la nube desde un enfoque práctico, considerando que muchos sistemas modernos dependen de servicios distribuidos.

Proteger la nube no es solo “activar opciones”. Implica revisar arquitectura, gestionar accesos, endurecer configuraciones y mantener visibilidad sobre lo que ocurre en tiempo real.

Hardening de WordPress a partir de incidentes reales

Para quienes trabajan con aplicaciones web comunes, la agenda incluye una sesión titulada “Hardening WordPress: Practical Security Lessons from Real Incidents”, a cargo de Haim Michael. Aquí el valor está en aprender de incidentes reales: qué errores aparecen con frecuencia, qué patrones se repiten y qué medidas concretas ayudan a reducir exposición.

Este tipo de contenido suele ser especialmente útil para equipos que necesitan resultados rápidos. Con lecciones de casos anteriores, el hardening se vuelve menos “teórico” y más orientado a decisiones del día a día.

IA como plano de control: contenido, acceso y operaciones

CodeSecCon presta atención a la integración segura de inteligencia artificial. En la sesión “AI Gateway as a Security Control Plane: Content, Access, and Operational Controls”, Chris Bao explica cómo se puede usar un gateway de IA para gestionar controles relacionados con contenido, acceso y operaciones.

En la práctica, esto ayuda a responder preguntas típicas: ¿qué información puede entrar y salir?, ¿quién tiene acceso?, ¿cómo se audita el comportamiento?, ¿qué controles se aplican en el flujo operativo? Para equipos que implementan asistentes o pipelines basados en modelos, estas decisiones impactan directamente el riesgo.

Entornos de IA: proteger runtimes y evitar escaladas

La agenda también incluye una charla sobre “Securing Agent Runtimes, Preventing Jailbreaks, and Stopping Over-Permissioned Code”, presentada por Khushboo Bhatia. El tema gira alrededor de proteger los entornos donde corren agentes y de frenar dos problemas recurrentes: los intentos de “jailbreak” y el código con permisos excesivos.

Cuando el software puede ejecutar acciones, leer datos o interactuar con sistemas externos, la seguridad no puede depender únicamente de la intención. Se necesitan límites claros, principios de menor privilegio y mecanismos de contención.

Least privilege para agentes de IA con hooks

En la sesión “Hardening AI Coding Agents with Hooks: Enforcing Least Privilege on Autonomous Developers”, Karan Bansal profundiza en cómo endurecer agentes de codificación mediante “hooks”, con el objetivo de asegurar el principio de menor privilegio.

Este enfoque encaja con la meta central del evento: asegurar tu código no solo corrigiendo fallos cuando aparecen, sino definiendo cómo opera el sistema desde el inicio. Si los agentes trabajan con privilegios acotados, disminuye la superficie de riesgo.

Colaboración humano-IA: modelo para trabajo conjunto

La sesión “Securing AI-Assisted Development: A Three-Body Model for Human-AI Code Collaboration”, con Ravikumar Dwivedi, se centra en la colaboración entre humanos y sistemas de IA. El objetivo es definir un marco para coordinar responsabilidades y reducir el riesgo asociado al intercambio de código, contexto y decisiones.

En escenarios de desarrollo asistido, la seguridad no se trata solo de “detectar vulnerabilidades”. También se trata de cómo se revisa, cómo se valida y cómo se gestionan decisiones automatizadas.

Más allá del cifrado: telemetría sensible en cloud-native

Finalmente, la agenda incluye “Beyond Encryption: Protecting Sensitive Telemetry in Cloud-Native Applications”, con Jitendra Singh. Aquí el mensaje es relevante: incluso con cifrado, la telemetría (datos operativos y señales de monitoreo) puede contener información sensible si no se controla adecuadamente.

Para equipos que observan sistemas en producción, esto abre un punto de mejora: revisar qué se registra, cómo se protege, quién accede y cómo se limita la exposición. Así, la seguridad se extiende del dato “principal” a los datos que rodean al sistema.

¿Para quién es CodeSecCon?

El evento está pensado para desarrolladores y profesionales de ciberseguridad que quieren trabajar con un enfoque común. En particular, resulta atractivo si te enfrentas a alguno de estos escenarios:

  • Quieres implementar prácticas para asegurar tu código dentro del flujo de desarrollo.
  • Buscas reducir vulnerabilidades y entender qué técnicas funcionan en la práctica.
  • Necesitas alinear equipos de seguridad y desarrollo bajo una mentalidad DevSecOps.
  • Estás incorporando IA y te preocupa la exposición de datos sensibles.

Conclusión

CodeSecCon combina aprendizaje técnico, enfoque práctico y conversación entre perfiles que normalmente trabajan separados. Con un programa que cubre desde seguridad en la nube y hardening de aplicaciones hasta controles para IA, el objetivo es ayudarte a asegurar tu código y reducir riesgos de manera más sistemática.

Si estás construyendo o manteniendo software hoy—especialmente en entornos modernos con automatización e IA—este evento virtual puede darte ideas concretas para mejorar decisiones, controles y colaboración.

Fuente: https://www.securityweek.com/virtual-event-today-codeseccon-secure-your-code-and-applications/