La seguridad del software consiste en anticipar debilidades, validar controles, gestionar componentes y responder durante toda la vida útil del producto.
Una situación para empezar
Una librería vulnerable aparece en cientos de aplicaciones
Se publica una vulnerabilidad en un componente popular. Una empresa descubre que lo usa de forma indirecta, a través de otra librería. La existencia de una CVE no indica automáticamente que todos los sistemas sean explotables.
Para decidir hay que localizar dónde se usa el componente, qué versiones están afectadas, cómo está configurado, si existe exposición y qué medidas de mitigación y actualización están disponibles.
Conceptos que conviene separar
SDLC
Ciclo de vida de desarrollo, entrega, operación y mantenimiento del software.
CVE y CWE
Referencias para identificar vulnerabilidades conocidas y clases de debilidades.
SBOM
Inventario estructurado de componentes presentes en un producto.
DevSecOps
Integración de seguridad en el trabajo conjunto de desarrollo, seguridad y operación.
Cómo se conecta todo
Diseñar antes de parchear
El control de acceso, la validación de entradas y la gestión de secretos deben considerarse desde el diseño. Resolver únicamente vulnerabilidades detectadas al final suele resultar más costoso.
Cadena de suministro
Un programa puede incorporar componentes ajenos, ejecutarse en plataformas de terceros y distribuirse mediante pipelines automatizados. Cada paso introduce dependencias que conviene documentar y verificar.
El producto sigue siendo responsabilidad después de publicarse
Actualizaciones, divulgación coordinada de vulnerabilidades, soporte y comunicación con usuarios forman parte de la seguridad del producto. El marco europeo del Cyber Resilience Act da relevancia regulatoria a este ciclo de vida.
Un error frecuente
Equiparar la puntuación CVSS con el riesgo final de una organización. La severidad técnica es una entrada; el impacto real depende del contexto.
Qué conviene comprobar
- Mantener inventario de aplicaciones y componentes.
- Integrar revisión de código, dependencias y configuración en el proceso de entrega.
- Definir responsables de soporte, actualización y notificación de vulnerabilidades.
Fuentes para seguir profundizando
Las fuentes siguientes permiten ampliar los conceptos y verificar marcos o criterios técnicos. La vigencia de las disposiciones aplicables debe comprobarse en cada caso.

