2026-08-28 –, Maranga All times in America/Lima Language: Español
Los pipelines CI/CD modernos dependen de actions de terceros, workflows reutilizables y herramientas de seguridad que se ejecutan con permisos privilegiados y en muchos casos, poca validación. Entre 2025 y 2026, distintos ataques comprometieron miles de pipelines en GitHub Actions sin modificar una sola línea del repositorio víctima. En uno de los incidentes más relevantes, el vector fue un escáner de seguridad ejecutado automáticamente en cada build, desencadenando una cadena que se propagó a través de cinco ecosistemas en seis días.
En esta charla analizaremos cómo decisiones comunes en CI/CD, como usar tags mutables, permisos excesivos o dependencias sin verificación criptográfica, pueden permitir ejecución de código malicioso y filtración de secretos. Incluiremos una demostración práctica del compromiso de un pipeline vulnerable y mostraremos controles concretos para proteger los workflows sin afectar la velocidad de entrega.
Daniel Malvaceda es Application Security Architect en Pacífico Seguros. Especializado en seguridad de CI/CD y ataques a la cadena de suministro, con foco reciente en AI Security. Co-fundador de pipebreach.com, un blog de investigación con análisis técnicos de incidentes reales de seguridad en la cadena de suministro.
Co-organizador del village DevSecOps Space en Ekoparty. Speaker en eventos internacionales como: DevOps Days Medellín, 8.8 Security Conference y DEF CON.
Arquitecto de Seguridad con más de 10 años de experiencia, actualmente especializado en DevSecOps y prácticas avanzadas de AppSec. Comenzó su carrera diseñando estrategias de detección de amenazas basado en threat hunting, threat intelligence y monitoreo de amenazas. Hoy traslada ese mismo rigor analítico a la protección de la infraestructura donde se construye y despliega el software. Ha sido speaker a nivel nacional e internacional, con participaciones destacadas en Ekoparty y DEF CON, donde presentó investigaciones sobre anatomía de malware y dirigió workshops de emulación adversario.
