Revisaré tu configuración de docker, github actions y secretos en busca de riesgos
Ingeniero DevSecOps y de Automatización
Acerca de este Servicio
Llaves de la nube filtradas en un repositorio, contenedores que se ejecutan como root, flujos de trabajo de CI con permisos mucho mayores de los necesarios: la mayoría de las brechas en pequeños equipos comienzan por errores de configuración, no por ataques inteligentes. Una revisión ahora es mucho más barata que un incidente después.
Soy ingeniero de infraestructura que gestiona secretos de producción, acceso CI basado en OIDC a AWS y flujos de despliegue seguros a diario, y soy estudiante de pregrado en Redes de Computadoras y Ciberseguridad. Reviso tu configuración de la misma forma en que mantengo la mía: prácticamente, con correcciones, no con miedo.
Lo que reviso:
- Dockerfiles y archivos compose (usuarios root, secretos integrados, imágenes sin versión fija, puertos expuestos)
- Flujos de trabajo de GitHub Actions (permisos excesivos, exposición de secretos, riesgo de acciones de terceros)
- Manejo de secretos (qué hay en el repositorio, archivos env, secretos de CI vs OIDC)
- Sanidad básica de AWS IAM para usuarios y roles de CI
Recibirás un informe escrito: cada hallazgo explicado en lenguaje sencillo, clasificado por riesgo, con la solución exacta. Los niveles superiores incluyen que aplique las correcciones.
Esto es una revisión de configuración de sistemas que tú posees. No es una prueba de penetración y no involucra tráfico de ataque.
Herramientas:
Docker
•
GitHub
Marcos:
npm
•
Terraform
Proveedor de la nube:
Amazon Web Services
•
Google Cloud Platform
Lenguaje de programación:
Bash
•
JavaScript
•
Python
Experiencia:
Instalación
•
Depuración de código
•
Configuración
Otros servicios de Ingeniería de DevOps que ofrezco
FAQ
Traducción automática
¿Esto es un test de penetración?
No. Leo y evalúo la configuración en sistemas que tú posees; no ataco nada, no ejecuto exploits ni envío tráfico de ataque. Si necesitas una prueba de penetración, debes contratar a un especialista con un acuerdo de alcance firmado.
¿Qué necesitas de mí?
Acceso al repositorio, confirmación de que posees o estás autorizado para revisar este código, y para verificaciones de IAM, una vista de solo lectura o capturas de pantalla de las políticas relevantes del usuario o rol de CI. Nunca envíes valores secretos.
¿Mantendrás confidenciales los hallazgos?
Sí. Los hallazgos solo te los entrego a ti a través del pedido. No los publico, reutilizo ni los menciono en ningún lugar.
¿Cómo es el informe?
Un documento en markdown o PDF: cada hallazgo incluye qué encontré, por qué importa, qué riesgo tiene (alto, medio, bajo) y el cambio exacto que hay que hacer.
¿Puedes revisar AWS más allá de IAM para CI?
Una revisión más amplia de la cuenta de AWS (exposición en S3, configuración de red, registros) es posible como un pedido personalizado después de que acordemos el alcance en chat.
