Blog | Nurbak

Blog

Blog

Artículos sobre monitoreo de APIs, tracking de uptime, health checks y herramientas para developers.

Artículo Destacado

Últimos Artículos

Seguridad

Qué es un SBOM: el Software Bill of Materials explicado

Un SBOM es la lista de ingredientes de tu software: cada librería, versión y proveedor en un archivo que una máquina puede leer. Qué lleva adentro, por qué los reguladores lo piden, CycloneDX vs SPDX, cómo generarlo con Syft, cdxgen o GitHub y cómo usarlo de verdad.

24 de septiembre, 202610 min de lectura
Seguridad

Análisis de Vulnerabilidades vs Pentest: Diferencias y Cuándo Usar Cada Uno

Un análisis de vulnerabilidades busca y prioriza la mayor cantidad posible de debilidades. Un pentest demuestra qué puede hacer realmente un atacante con ellas. Comparación clara (objetivo, profundidad, explotación, frecuencia, automatización, costo y entregable), cuándo conviene cada uno y cómo encaja la evaluación continua a nivel de código.

24 de septiembre, 202610 min de lectura
Seguridad

SAST vs SCA: Tu Código vs Tus Dependencias, y Por Qué Necesitás los Dos

SAST analiza el código que escribe tu equipo. SCA analiza el código open source que importás. Comparación práctica de SAST vs SCA: qué detecta cada uno, dónde se superponen, por qué importan la alcanzabilidad y los lockfiles, el riesgo de licencias y cómo correr los dos en cada pull request.

24 de septiembre, 202610 min de lectura
Seguridad

Ejecución Remota de Código (RCE): Qué Es, Causas, Ejemplos y Cómo Prevenirla

Una vulnerabilidad de ejecución remota de código le permite a un atacante correr sus propios comandos en tu servidor. Qué es RCE, sus seis causas más comunes (de command injection a Log4Shell), código vulnerable y corregido en Python, Node.js, Ruby y Java, y cómo detectarla y prevenirla.

24 de septiembre, 202611 min de lectura
Seguridad

Plantilla de Informe de Pentest: Estructura, Ejemplo de Hallazgo y Formato para Copiar

El informe es lo único que queda de un pentest cuando termina. Acá tenés una plantilla de informe de pentesting completa para copiar: resumen ejecutivo, alcance, metodología, tabla de hallazgos con CVSS y CWE, un hallazgo de ejemplo y consejos para escribir para ejecutivos y para developers.

24 de septiembre, 202611 min de lectura
Seguridad

Escáneres de Vulnerabilidades Open Source: 13 Herramientas Gratis por Categoría (2026)

Guía práctica de escáneres de vulnerabilidades gratis y open source, ordenados por lo que escanean: código (Semgrep, CodeQL, Bandit, Brakeman), dependencias y contenedores (OSV-Scanner, Trivy, Grype), secretos (Gitleaks, TruffleHog), apps web (ZAP, Nuclei) y redes (Nmap, OpenVAS). Licencias verificadas, comandos y límites.

24 de septiembre, 202611 min de lectura
Seguridad

Vulnerabilidad IDOR: Qué Es, Ejemplos Reales y Cómo Corregirla

Un IDOR (insecure direct object reference) deja que un usuario logueado lea o modifique datos de otro con solo cambiar un ID. Qué son IDOR y BOLA, código vulnerable y corregido en Rails, Express, Django, Laravel y Spring, cómo testearlo y por qué la mayoría de los scanners no lo ve.

24 de septiembre, 202610 min de lectura
Seguridad

Ciberseguridad para Empresas de Software: Guía Práctica y Plan de 90 Días

Guía práctica de ciberseguridad para empresas de software, startups y pymes tech: las 7 prioridades que más importan (código, secretos, dependencias, accesos, backups, MFA y respuesta a incidentes), un plan de 30/60/90 días, qué automatizar y qué tercerizar, y lo básico de GDPR, LGPD, ISO 27001 y SOC 2.

24 de septiembre, 202612 min de lectura
Seguridad

Revisión de Seguridad con Claude Code: Cómo Funciona, Límites y un Flujo Práctico

Claude Code trae un comando /security-review, Anthropic publica una GitHub Action de revisión de seguridad y cada vez más equipos le piden a agentes de IA que auditen código. Qué hacen de verdad estas herramientas, dónde se quedan cortas, qué pasa con tu código y cómo combinarlas con un scanner y tests.

24 de septiembre, 202610 min de lectura
Seguridad

Empresas de Pentesting: Cómo Elegir la Correcta (Guía de Compra 2026)

Elegir entre empresas de pentesting es difícil cuando todas las propuestas prometen lo mismo. Esta guía repasa certificaciones, metodología, alcance, retest, calidad del informe, modelos de precio, PTaaS vs consultora tradicional, señales de alerta y las preguntas para hacer antes de firmar.

24 de septiembre, 202610 min de lectura
Seguridad

Qué Es el Pentesting: Tipos, Fases, Costos y Pentesting con IA

El pentesting es un ataque simulado y autorizado sobre tus sistemas para encontrar vulnerabilidades antes que un atacante real. Tipos, fases, rangos de costo y tiempo, y cómo se comparan el pentesting manual, automatizado y con IA.

23 de septiembre, 202610 min de lectura
Seguridad

Qué es DevSecOps: Definición, Prácticas y un Pipeline Real

DevSecOps significa que los controles de seguridad corren dentro del mismo pipeline que construye y despliega tu código, en cada cambio, y son responsabilidad de todo el equipo. Qué es, en qué se diferencia de DevOps, sus prácticas y un pipeline de GitHub Actions para copiar.

23 de septiembre, 202610 min de lectura
Seguridad

Inyección SQL: Qué Es, Ejemplos y Cómo Prevenirla

La inyección SQL sigue siendo una de las vulnerabilidades web más dañinas. Cómo funciona, sus tipos, ejemplos de código vulnerable y corregido en Node.js, Python, Rails, PHP y Java, y un checklist para encontrarla en tu repo.

23 de septiembre, 202611 min de lectura
Seguridad

SAST vs DAST: Diferencias, Qué Detecta Cada Uno y Cómo Combinarlos

SAST lee tu código fuente, DAST ataca tu aplicación corriendo. Cada uno ve bugs que el otro no puede ver. Comparación práctica con IAST y SCA, ejemplos reales de lo que encuentra y se pierde cada uno, y un stack recomendado para startups y empresas reguladas.

23 de septiembre, 202610 min de lectura
Seguridad

OWASP Top 10 2025: Las 10 Categorías Explicadas Con Código

El OWASP Top 10 2025 suma Software Supply Chain Failures y Mishandling of Exceptional Conditions, sube Security Misconfiguration al #2 y mete SSRF dentro de Broken Access Control. Acá tenés cada categoría con código vulnerable, el fix y cómo detectarla.

23 de septiembre, 202612 min de lectura
Comparaciones

Supabase vs Firebase (2026): ¿Qué Backend Elegir?

Supabase y Firebase te dan un backend sin correr servidores, pero uno es SQL y open source, el otro NoSQL y de Google. Cómo se comparan y cuál encaja con tu proyecto.

23 de junio, 20267 min de lectura
Comparaciones

Cursor vs Lovable (2026): ¿Cuál Es para Vos?

Cursor y Lovable construyen apps con IA, pero son para gente distinta. Uno es un editor de código para desarrolladores; el otro publica una app completa desde un prompt. Cómo elegir.

23 de junio, 20266 min de lectura
Guías

503 Service Unavailable: Qué Significa y Cómo Arreglarlo

Un 503 Service Unavailable significa que el servidor no puede atender la petición temporalmente, normalmente sobrecarga o mantenimiento. Qué lo causa, en qué se diferencia de 502/500 y cómo arreglarlo.

23 de junio, 20266 min de lectura
Guías

502 Bad Gateway: Qué Significa y Cómo Arreglarlo

Un 502 Bad Gateway significa que un servidor recibió una respuesta inválida de otro. Casi siempre es un problema del lado del servidor, qué lo causa, cómo arreglarlo como visitante o desarrollador, y cómo detectarlo antes que tus usuarios.

23 de junio, 20267 min de lectura
Guías

429 Too Many Requests: Qué Significa y Cómo Arreglarlo

Un 429 Too Many Requests significa que chocaste con un rate limit, enviaste más peticiones de las que el servidor permite en una ventana. Cómo arreglarlo como cliente y cómo configurarlo bien como desarrollador.

23 de junio, 20266 min de lectura
Guías

403 Forbidden: Qué Significa y Cómo Arreglarlo

Un 403 Forbidden significa que el servidor entendió tu petición y la rechaza, no tenés permiso. La diferencia entre 403 y 401, qué lo causa y cómo arreglarlo.

23 de junio, 20267 min de lectura
Guías

401 Unauthorized: Qué Significa y Cómo Arreglarlo

Un 401 Unauthorized significa que el servidor no sabe quién sos, necesitás autenticarte. En qué se diferencia del 403, qué lo causa y cómo arreglarlo como usuario y como desarrollador.

23 de junio, 20266 min de lectura
Guías

400 Bad Request: Qué Significa y Cómo Arreglarlo

Un 400 Bad Request significa que el servidor no pudo entender tu petición porque algo está mal formado. La mayoría de las veces la solución es una sola cosa sorprendente: borrar las cookies.

23 de junio, 20266 min de lectura
Seguridad

Vibe Coding y Seguridad: Riesgos Reales y Checklist para Apps Hechas con IA

El vibe coding no es malo en sí, pero publicar código generado por IA sin revisarlo sí lo es. Los riesgos de seguridad reales (secretos hardcodeados, endpoints sin auth, IDOR, defaults inseguros, paquetes alucinados, tablas de Supabase abiertas) y un checklist práctico.

22 de junio, 202611 min de lectura
Comparaciones

New Relic vs Grafana: Cual stack de monitoreo en 2026?

Comparacion honesta de New Relic (SaaS gestionado, precio por usuario) y Grafana (open-source, self-hosted o cloud). Precios, features, curva de aprendizaje y cuando ninguno sirve.

2 de abril, 202611 min de lectura
Comparaciones

Alternativas a PagerDuty para Equipos Chicos en 2026

PagerDuty esta hecho para incident management enterprise. Si sos un equipo chico que solo necesita alertas cuando la API falla, acá hay 4 alternativas más baratas.

1 de abril, 20269 min de lectura
Monitoreo

Observabilidad vs Monitoreo: Cual es la Diferencia y Que Necesitas?

Desglose practico de observabilidad vs monitoreo. Aprende las diferencias clave, cuando tiene sentido cada enfoque y por que la mayoria de los equipos necesitan monitoreo antes que observabilidad. Incluye tabla comparativa de herramientas.

31 de marzo, 202610 min de lectura
Tutoriales

Cómo Configurar Alertas de Slack para Monitoreo de APIs

Aprende a conectar Slack con tu stack de monitoreo de APIs y recibir alertas instantáneas por caídas, picos de latencia, tasas de error y expiración SSL, justo donde tu equipo ya trabaja.

25 de marzo, 20266 min de lectura
Tutoriales

Cómo Crear una Página de Estado Pública para tu API

Aprendé a crear una página de estado pública que muestre el estado en tiempo real de tu API, el uptime por endpoint y el historial de incidentes. Generá confianza con tus clientes y reducí tickets de soporte.

25 de marzo, 20267 min de lectura
Tutoriales

Como Agregar Health Checks a tu App Next.js

Aprende a crear un endpoint de health check en Next.js y monitorearlo con checks automáticos externos desde múltiples regiones.

25 de marzo, 20268 min de lectura

Encontrá las vulnerabilidades de tu código antes que un atacante

Conectá GitHub y Nurbak analiza tu repo con su propia IA: vulnerabilidades explotables con archivo y línea, y el fix listo en un Pull Request.

Tu código no va a OpenAI ni a Anthropic. Sin tarjeta de crédito.