Inteligencia artificial · Seguridad EN PRODUCCIÓN
IA local con autonomía acotada
Un modelo de lenguaje ejecutándose en el propio servidor, sin salida a Internet: explica los bloqueos del cortafuegos y responde sobre el estado del sistema en castellano. Redacta y propone, pero nunca ejecuta: la validación es determinista y la acción requiere confirmación.
OllamaQwen2.5-7BBashsystemdfail2banUFW
Ver caso de estudio →
Observabilidad · Seguridad EN PRODUCCIÓN
Alertas sin abrir un solo puerto
Consola de estado y avisos en el móvil con superficie mínima: conexión saliente, sin endpoints públicos y con un usuario que no puede tocar el sistema. La exposición pasó de 8.0 a 1.3 rediseñando quién necesita qué.
BashsystemdTelegram APIjqfail2ban
Ver caso de estudio →
Incidente · Seguridad EN PRODUCCIÓN
n8n: de panel expuesto a superficie cero
Un panel de control expuesto disparó un aviso de phishing. Diagnóstico, descarte de compromiso y reducción de la superficie de ataque: n8n sale de Internet y pasa a una red privada WireGuard.
WireGuardNginxUFWDockerCSP
Ver caso de estudio →
Fiabilidad · Infra EN PRODUCCIÓN
Rollback automático de despliegues
Si el health-check falla tras desplegar, el sistema revierte solo a la última versión sana. Registro append-only como única fuente de verdad del historial.
BashDockerCosignsystemdJSONL
Ver caso de estudio →
Supply chain · Seguridad EN PRODUCCIÓN
Firma y verificación de imágenes con Cosign
Solo se despliega lo que el CI ha firmado: firma por digest en Actions, verificación offline en el servidor y gate fail-closed que aborta ante una firma inválida.
CosignGitHub ActionsGHCRDockerBash
Ver caso de estudio →
CI/CD · Infra EN PRODUCCIÓN
Pipeline de despliegue continuo
De GitHub a producción sin exponer SSH. Imágenes en GHCR, webhook firmado con HMAC y despliegue desacoplado del anfitrión mediante systemd.
GitHub ActionsGHCRn8nDockersystemdNginx
Ver caso de estudio →
Seguridad · Infra EN PRODUCCIÓN
Hardening del servidor: defensa en profundidad
El ecosistema de seguridad del host, por capas: SSH solo con clave, firewall deny-por-defecto, control de exposición de contenedores, red interna sin salida, kernel endurecido, parcheo automático y auditoría.
UFWfail2banufw-dockersysctlauditd
Ver caso de estudio →