ProductoActivo
Plataforma de ciberseguridad autoalojada para empresas pequeñas. Reúne en un solo proceso el inventario de activos, la gestión de vulnerabilidades, la inteligencia de amenazas, el cumplimiento del Esquema Nacional de Seguridad, las copias de seguridad, la flota de equipos y la formación del personal. Está construida por módulos, y algunos se sostienen solos: Talos salió de aquí.
Producto comercial en desarrollo. El código no es público, pero la arquitectura y las decisiones sí se pueden contar.
- Next.js
- React
- TypeScript
- SQLite
- Prisma
HerramientaActivo
Auditoría de bastionado de servidores Linux y Windows en un único binario sin dependencias. Solo lee, nunca cambia nada, y termina un servidor completo en menos de diez segundos. Lleva 147 comprobaciones escritas como fichas de datos, cada una con su severidad, su peso, los controles del Esquema Nacional de Seguridad que cubre y cómo remediarla. Salió de una plataforma mayor y la publiqué aparte porque se sostenía sola.
★ 1Gosept 2026
WebActivo
Estudio propio que hace webs para autónomos y pequeñas empresas por suscripción. Sitios estáticos, con cabeceras de seguridad y política de contenido restrictiva, sin rastreadores de terceros, y despliegues que se revierten en un clic. El cliente no tiene que aprender nada.
El código del estudio y de los sitios de clientes no es público.
- Astro
- React
- Tailwind
- Cloudflare Pages
InvestigaciónActivo
Metabase publicó un aviso de puntuación máxima sin explicar el vector, solo con una firma para buscar en registros. Dos empresas conocidas ya habían reconocido ataques por el mismo fallo. Monté un laboratorio con tres contenedores, dos versiones vulnerables y una parcheada, y reconstruí el mecanismo comparando peticiones idénticas contra las dos: la vulnerable ejecutaba una consulta que la parcheada no, con un valor que yo no había puesto en ninguna parte.
El laboratorio y la prueba de concepto no se publican. El fallo está parcheado, pero sigue habiendo miles de instancias expuestas sin actualizar, así que aquí se cuenta el mecanismo y no cómo se explota.
- Docker
- PostgreSQL
- Burp Suite
- Análisis de parches
WebBeta
Plataforma sin ánimo de lucro que reúne los congresos y eventos de ciberseguridad de España en un solo sitio, con mapa, filtros y avisos. Llevé la seguridad del proyecto desde el diseño: modelado de amenazas antes de escribir código, dos tuberías de integración continua con análisis estático y de dependencias, y análisis dinámico sobre el despliegue. Salieron cinco vulnerabilidades, dos críticas, y se corrigieron antes de producción.
El código está en repositorios privados mientras la plataforma sigue en beta.
- Go
- PostgreSQL
- React
- Jenkins
- SonarQube
- Trivy
InvestigaciónActivo
Un fallo lógico en el subsistema criptográfico del kernel de Linux permite a un usuario sin privilegios escribir cuatro bytes controlados en la caché de páginas de cualquier fichero legible del sistema. Con eso se puede alterar el comportamiento de un binario con privilegios como su, en memoria y sin tocar el fichero en disco. Salta contenedores, porque comparten la caché de páginas con el anfitrión. Lo estudié durante un puente, lo reproduje en Debian 13, Ubuntu 24.04, Kali y Docker, y escribí variantes en varios lenguajes, incluida una en C que compila con gcc y funciona en cualquier distribución sin dependencias.
★ 7Rustmay 2026
WebEntregado
Primer cliente del estudio, una empresa de reformas de Madrid. Sitio estático enfocado a que llamen: carga inmediata, galería de trabajos optimizada en el propio proceso de compilación, y posicionamiento técnico cuidado. Entregado y en mantenimiento.
Es un trabajo de cliente y su código no es público.
LaboratorioActivo
Cinco máquinas en cuatro segmentos aislados, con un dominio de Windows y un centro de vigilancia, definido entero como código y levantado con una orden. Lo monté para el trabajo de fin de máster, y me sirve para practicar movimiento lateral y detección sin tocar nada que no sea mío.
Contiene configuraciones y credenciales de un entorno de pruebas, así que no se publica.
- Bash
- Proxmox
- Windows Server
- Wazuh
LaboratorioActivo
Módulos de servidor, cortafuegos y equipo para levantar infraestructura en Hetzner de forma repetible, con arranque automatizado y aprovisionamiento idempotente. Es lo que uso para no montar servidores a mano y para poder destruirlos y recrearlos sin miedo.
Describe infraestructura en uso, así que no se publica.
- Terraform
- cloud-init
- Hetzner
LaboratorioActivo
Cinco controles de seguridad empaquetados como flujos reutilizables para GitHub Actions: fuga de secretos, análisis estático, análisis de dependencias, análisis de imagen de contenedor y análisis dinámico. La idea es que cualquier repositorio los importe con una línea en lugar de copiar y pegar configuración que se queda vieja.
Los flujos apuntan a repositorios privados, así que no se publica todavía.
- Python
- GitHub Actions
- Semgrep
- Trivy
- Gitleaks
LaboratorioActivo
Monitorización de un sistema de alimentación ininterrumpida, con avisos y apagado ordenado del hipervisor cuando la batería baja de un umbral. Lo monté después de perder una máquina por un corte de luz, que es la forma clásica de aprender que un apagado sucio también es un problema de disponibilidad.
Es configuración de mi propia infraestructura y no se publica.
LaboratorioArchivado
Keycloak con PostgreSQL y un reino importado de forma declarativa al arrancar, para tener un proveedor de identidad reproducible en pruebas sin configurarlo a mano cada vez.
★ 0jul 2026
LaboratorioArchivado
Pila de Linux, Nginx, base de datos y PHP en versiones actuales, lista para levantar en segundos. La hice para no perder tiempo montando el entorno cada vez que quería practicar, y la publiqué porque a otros les servía igual.
★ 0PHPoct 2025
WebPausado
Proyecto propio para ofrecer auditoría y consultoría de seguridad a empresas de Cantabria. Está en pausa mientras las prácticas y el máster ocupan el calendario, y la idea es retomarlo cuando Talos y Argos estén más maduros y haya algo concreto que vender.
Proyecto propio en pausa, sin publicar todavía.