ProductoActivo
Plataforma de ciberseguridad autoalojada para empresas pequeñas. Reúne en un solo proceso el inventario de activos, la gestión de vulnerabilidades, la inteligencia de amenazas, el cumplimiento del Esquema Nacional de Seguridad, las copias de seguridad, la flota de equipos y la formación del personal. Está construida por módulos, y algunos se sostienen solos: Talos salió de aquí.
Producto comercial en desarrollo. El código no es público, pero la arquitectura y las decisiones sí se pueden contar.
- Next.js
- React
- TypeScript
- SQLite
- Prisma
HerramientaActivo
Auditoría de bastionado de servidores Linux y Windows en un único binario sin dependencias. Solo lee, nunca cambia nada, y termina un servidor completo en menos de diez segundos. Lleva 147 comprobaciones escritas como fichas de datos, cada una con su severidad, su peso, los controles del Esquema Nacional de Seguridad que cubre y cómo remediarla. Salió de una plataforma mayor y la publiqué aparte porque se sostenía sola.
★ 1Gosept 2026
WebActivo
Estudio propio que hace webs para autónomos y pequeñas empresas por suscripción. Sitios estáticos, con cabeceras de seguridad y política de contenido restrictiva, sin rastreadores de terceros, y despliegues que se revierten en un clic. El cliente no tiene que aprender nada.
El código del estudio y de los sitios de clientes no es público.
- Astro
- React
- Tailwind
- Cloudflare Pages
InvestigaciónActivo
Metabase publicó un aviso de puntuación máxima sin explicar el vector, solo con una firma para buscar en registros. Dos empresas conocidas ya habían reconocido ataques por el mismo fallo. Monté un laboratorio con tres contenedores, dos versiones vulnerables y una parcheada, y reconstruí el mecanismo comparando peticiones idénticas contra las dos: la vulnerable ejecutaba una consulta que la parcheada no, con un valor que yo no había puesto en ninguna parte.
El laboratorio y la prueba de concepto no se publican. El fallo está parcheado, pero sigue habiendo miles de instancias expuestas sin actualizar, así que aquí se cuenta el mecanismo y no cómo se explota.
- Docker
- PostgreSQL
- Burp Suite
- Análisis de parches