BEGIN:VCALENDAR
VERSION:2.0
PRODID:-//pretalx//talks.devopsdays.org//devopsdays-lima-2026//talk//SDMJ7
 R
BEGIN:VTIMEZONE
TZID:America/Lima
BEGIN:STANDARD
DTSTART:20250828T000000
TZNAME:-05
TZOFFSETFROM:-0500
TZOFFSETTO:-0500
END:STANDARD
END:VTIMEZONE
BEGIN:VEVENT
SUMMARY:¿Qué pasa cuando lo que protege tu pipeline es lo que lo comprom
 ete? - Daniel Malvaceda Canales\, Ricardo Sanchez
DTSTART;TZID=America/Lima:20260828T143000
DTEND;TZID=America/Lima:20260828T145500
DTSTAMP:20260905T085016Z
UID:pretalx-devopsdays-lima-2026-SDMJ7R@talks.devopsdays.org
DESCRIPTION:Los pipelines CI/CD modernos dependen de **actions de terceros
 **\, workflows reutilizables y herramientas de seguridad que se ejecutan c
 on permisos privilegiados y en muchos casos\, poca validación. Entre 2025
  y 2026\, distintos ataques comprometieron miles de pipelines en **GitHub 
 Actions** sin modificar una sola línea del repositorio víctima. En uno d
 e los incidentes más relevantes\, el vector fue un **escáner de segurida
 d** ejecutado automáticamente en cada build\, desencadenando una cadena q
 ue se propagó a través de cinco ecosistemas en seis días.\nEn esta char
 la analizaremos cómo decisiones comunes en CI/CD\, como usar **tags mutab
 les**\, permisos excesivos o dependencias sin verificación criptográfica
 \, pueden permitir ejecución de código malicioso y filtración de secret
 os. Incluiremos una **demostración práctica** del compromiso de un pipel
 ine vulnerable y mostraremos **controles concretos** para proteger los wor
 kflows sin afectar la velocidad de entrega.
LOCATION:Maranga
URL:https://talks.devopsdays.org/devopsdays-lima-2026/talk/SDMJ7R/
END:VEVENT
END:VCALENDAR
