El día que cerramos agujeros en cinco apps a la vez
Jornada de auditoría de seguridad transversal: SSRF en Ganga24, auth fail-closed en Chordna, XSS y rate limiting en la newsletter de sixsevenapps, admin auth en Juntale — y de fondo, Hezu manda a producción su nuevo funnel de email y Vita verifica su primer webhook end-to-end.
Hoy tocó desempolvar la escoba de seguridad. Una auditoría dejó tareas repartidas por medio portfolio y las cerramos casi todas el mismo día — no porque fuera glamouroso, sino porque dejarlas abiertas es peor.
Ganga24 y Chordna
En Ganga24 bloqueamos un SSRF en la resolución de URLs de afiliados: si el sistema sigue redirects sin validar destino, alguien puede usarlo para tocar tu red interna. Ahora se valida antes de resolver. En Chordna, el endpoint /api/analyze dejó de fallar "abierto" cuando falta INTERNAL_API_KEY — un detalle pequeño que separa un bug de una puerta trasera.
sixsevenapps y Juntale
Aquí mismo, en la newsletter, metimos rate limiting real en prod y sanitizamos el HTML que sale del markdown (menos XSS, más tranquilidad). Juntale movió su auth de admin a un header dedicado con rate limit en /api/results.
Hezu
Entre parche y parche, Hezu sí sacó feature: el funnel de email de vuelta ya bloquea el canvas con magic-link y da créditos honestos mientras esperas confirmación — promovido a prod hoy mismo.
Vita
Y en el proyecto más joven, primer evento webhook end-to-end verificado vía Bluetooth/IFTTT. Pequeño, pero es el primer latido real.
Nada de esto se ve desde fuera. Por eso lo contamos.