Tema · 9 notas
Backend y seguridad
Autorización que no deja puertas abiertas, monitoreo honesto, tiempo real, tipado y pruebas que no fallan al azar.
Tests que fallan al azar: el pool contra max_connections
Agregar un archivo de pruebas rompía otro distinto en cada corrida. La causa era aritmética: un pool por proceso multiplicado por los archivos del runner superaba el límite de PostgreSQL.
12 de setiembre de 2026 · 5 minTipado en JavaScript sin migrar a TypeScript
Cuatro archivos de configuración convierten el editor en un verificador de tipos sobre JavaScript plano. Qué reglas dan falsos positivos y por qué los diagnósticos importan más que el tema del editor.
2 de setiembre de 2026 · 5 minCandados en las puertas de atrás: crons, API keys y colas
Cerrar un agujero de autorización en el panel no lo cierra en el sistema. Las cuatro puertas traseras por donde vuelve a entrar el mismo problema y cómo encontrarlas con una búsqueda.
17 de agosto de 2026 · 7 minChecklist de robustez para sistemas pequeños, basado en OWASP 2025
OWASP 2025 sumó cadena de suministro y manejo de condiciones excepcionales. Una lista práctica, independiente del lenguaje, para sistemas que corren en infraestructura modesta.
10 de agosto de 2026 · 6 minTiempo real con SSE: el aviso que nunca le llega al otro usuario
Todo funciona probando con una sola cuenta. Con dos, los cambios que afectan a otra persona no aparecen, o peor, aparecen en la sesión equivocada. El error de diseño detrás y cómo evitarlo.
7 de agosto de 2026 · 6 minMonitorear tus propios sistemas: salud por pull, auditoría por push
Un panel que vigila varias aplicaciones sin VPS ni servicios externos. Por qué la salud se consulta desde el panel, la auditoría la envía cada sistema, y cada uno tiene su propia llave.
1 de agosto de 2026 · 5 minCuando el alias del correo rompe el inicio de sesión
Un administrador entró con nombre+alias@gmail.com y el sistema no lo reconoció como el mismo dueño de siempre. Por qué el nombre de usuario y el correo de contacto deben ser columnas separadas desde el primer día.
30 de julio de 2026 · 5 minUn /health que no consulta la base de datos está mintiendo
Devolver 200 porque el proceso Node sigue vivo no dice nada sobre si el sistema funciona. Qué debe verificar de verdad un endpoint de salud antes de que un panel de monitoreo confíe en él.
16 de julio de 2026 · 7 minEscritorio remoto desde el navegador con WebRTC y un TURN propio
Controlar una PC sin instalar clientes suena simple hasta que aparecen el firewall corporativo, los datos móviles y el autoplay bloqueado. Lo que enseñó construir Remote de punta a punta.