INFORME · CIBERSECURITY GROUP CONFIDENCIAL · VISTA PÚBLICA
← Volver al blog · 15 jul 2026 · Desarrollo seguro

Desarrollo seguro: las 5 fallas que más vemos en auditorías a código en Chile

Después de auditar decenas de aplicaciones web de empresas chilenas —desde startups hasta compañías con años en el mercado— hay un patrón que se repite: las vulnerabilidades más costosas casi nunca son sofisticadas. Son errores conocidos, documentados hace años, que simplemente no se revisaron antes de salir a producción.

1. Validación de entradas solo en el frontend

Es común encontrar formularios que validan correctamente en el navegador, pero cuyo backend acepta cualquier dato sin revisarlo de nuevo. Cualquier persona puede saltarse el frontend por completo con una herramienta de intercepción. La regla es simple: el cliente valida para la experiencia de usuario, el servidor valida para la seguridad.

2. Uso de innerHTML con datos no confiables

Insertar contenido proveniente de un usuario directamente en el DOM mediante innerHTML abre la puerta a ataques de tipo cross-site scripting (XSS). La alternativa segura es usar textContent para texto plano, o sanitizar explícitamente cualquier HTML antes de insertarlo.

3. Secretos y llaves de API en el código fuente

Encontramos con frecuencia credenciales de base de datos o llaves de servicios en el propio repositorio, a veces incluso en el historial de commits antiguos aunque ya se hayan "eliminado" del archivo actual. La gestión de secretos debe vivir fuera del código, en variables de entorno o un gestor de secretos dedicado.

4. Falta de cabeceras de seguridad HTTP

Cabeceras como Content-Security-Policy, X-Content-Type-Options o Strict-Transport-Security cuestan minutos de configuración y reducen de forma real el impacto de varias clases de ataque. Muchas aplicaciones simplemente nunca las configuran.

5. Dependencias desactualizadas

Librerías de terceros con vulnerabilidades públicas y parche disponible, que nunca se actualizaron. Un proceso simple de escaneo de dependencias en cada despliegue evita que esto se acumule silenciosamente durante años.

El patrón común

Ninguna de estas fallas requiere un atacante avanzado. Por eso nuestras auditorías de código ponen tanto énfasis en revisar lo básico primero: es ahí donde vive la mayor parte del riesgo real.