# Thiago Silva | Cyber Architect > Thiago Silva — Cyber Architect. Arquitectura de seguridad en AWS y GCP, DevSecOps, liderazgo, FinOps y transformación digital. Contenido producido con asistencia de IA para el sitio de Thiago Silva. Análisis editorial independiente; no representa a clientes ni empleadores. Colección publicada el 12/09/2026. Los meses organizan el recorrido; no son fechas de publicaciones anteriores. ## Perfil - [Perfil](https://thiago.limaesilvatecnologia.com.br/es/perfil/index.md): https://thiago.limaesilvatecnologia.com.br/es/perfil/ - [LinkedIn](https://www.linkedin.com/in/tlimasilva) ## Artículos - [Artículos](https://thiago.limaesilvatecnologia.com.br/es/artigos/) - [RSS](https://thiago.limaesilvatecnologia.com.br/es/feed.xml) - [Cloud SQL: la región de la base no termina la revisión de seguridad](https://thiago.limaesilvatecnologia.com.br/es/artigos/cloud-sql-regional-control-plane/index.md): Los endpoints regionales de la API administrativa plantean una pregunta: ¿por dónde pasan las operaciones que administran los datos? - [Control de acceso: ¿quién decide y quién ejecuta?](https://thiago.limaesilvatecnologia.com.br/es/artigos/access-control/index.md): Las responsabilidades claras evitan permisos sin dueño. - [Superficie de ataque: incluya los caminos olvidados](https://thiago.limaesilvatecnologia.com.br/es/artigos/attack-surface/index.md): Revisar solo la aplicación principal deja fuera integraciones. - [Autenticación: diseñe más allá del inicio de sesión](https://thiago.limaesilvatecnologia.com.br/es/artigos/authentication-journeys/index.md): Los cambios de dispositivo y la recuperación también establecen confianza. - [Autorización: convierta reglas de negocio en decisiones verificables](https://thiago.limaesilvatecnologia.com.br/es/artigos/authorization-decisions/index.md): El rol del usuario no explica por sí solo el acceso. - [CI/CD: cada etapa tiene una frontera de confianza](https://thiago.limaesilvatecnologia.com.br/es/artigos/pipeline-trust/index.md): Compilar código y autorizar producción son decisiones distintas. - [CSP: trate la adopción como una migración de dependencias](https://thiago.limaesilvatecnologia.com.br/es/artigos/csp-migration/index.md): Una política sostenible necesita responsables de los scripts. - [CSRF: revise las operaciones que cambian estado](https://thiago.limaesilvatecnologia.com.br/es/artigos/csrf-business-flows/index.md): El riesgo depende de cómo el navegador envía la autoridad de sesión. - [Cifrado adicional: ¿qué amenaza resuelve?](https://thiago.limaesilvatecnologia.com.br/es/artigos/envelope-data-boundary/index.md): Cifrar en la aplicación cambia exposición y operación. - [Base de datos: separe consultas, mantenimiento y recuperación](https://thiago.limaesilvatecnologia.com.br/es/artigos/database-roles/index.md): Una credencial compartida oculta decisiones operativas distintas. - [Disponibilidad: asigne presupuesto a las operaciones costosas](https://thiago.limaesilvatecnologia.com.br/es/artigos/availability-budgets/index.md): Contar solicitudes puede ocultar diferencias importantes de consumo. - [SBOM: del inventario a la decisión de respuesta](https://thiago.limaesilvatecnologia.com.br/es/artigos/sbom-operational/index.md): La lista debe conectarse con el software en ejecución. - [Containers: lleve la revisión hasta la ejecución](https://thiago.limaesilvatecnologia.com.br/es/artigos/container-runtime/index.md): Una imagen aprobada depende de los permisos de despliegue. - [Errores de API: un contrato para cliente y operación](https://thiago.limaesilvatecnologia.com.br/es/artigos/error-contracts/index.md): La respuesta pública y el diagnóstico interno tienen públicos distintos. - [Upload: recibir un archivo no significa liberarlo](https://thiago.limaesilvatecnologia.com.br/es/artigos/upload-quarantine/index.md): Modele estados entre entrada, análisis y consumo. - [Recuperación de cuenta: soporte forma parte del control](https://thiago.limaesilvatecnologia.com.br/es/artigos/account-recovery/index.md): Un procedimiento excepcional puede redefinir la confianza. - [GitHub Actions: ¿quién puede cambiar la herramienta del build?](https://thiago.limaesilvatecnologia.com.br/es/artigos/actions-third-party/index.md): Las dependencias del pipeline merecen revisión como el código. - [Headers de seguridad: controle la respuesta final](https://thiago.limaesilvatecnologia.com.br/es/artigos/headers-ownership/index.md): CDN, proxy y aplicación pueden producir ajustes distintos. - [Infraestructura como código: devuelva excepciones al flujo](https://thiago.limaesilvatecnologia.com.br/es/artigos/iac-drift/index.md): El repositorio representa el entorno si las diferencias se resuelven. - [Validación: un formato válido no garantiza sentido](https://thiago.limaesilvatecnologia.com.br/es/artigos/input-domain/index.md): Las reglas deben conocer el dominio de la operación. - [BOLA e IDOR: revise el objeto concreto](https://thiago.limaesilvatecnologia.com.br/es/artigos/object-authorization/index.md): Conocer un identificador no demuestra autorización. - [JWT: la confianza supera la firma](https://thiago.limaesilvatecnologia.com.br/es/artigos/jwt-trust/index.md): Cada consumidor debe saber qué tokens puede aceptar. - [Gestión de claves: planifique su retirada antes de rotarlas](https://thiago.limaesilvatecnologia.com.br/es/artigos/key-retirement/index.md): Cambiar la clave activa no elimina dependencias históricas. - [Kubernetes: el namespace no termina el análisis de aislamiento](https://thiago.limaesilvatecnologia.com.br/es/artigos/kubernetes-tenancy/index.md): Las fronteras deben considerar recursos compartidos. - [Prompt injection: mantenga autoridad fuera del texto recuperado](https://thiago.limaesilvatecnologia.com.br/es/artigos/prompt-injection-boundary/index.md): Los documentos informan respuestas sin conceder permisos. - [Logs: empiece por la pregunta del incidente](https://thiago.limaesilvatecnologia.com.br/es/artigos/logging-evidence/index.md): El volumen de eventos no equivale a capacidad de investigación. - [MCP: cambiar herramientas cambia la confianza](https://thiago.limaesilvatecnologia.com.br/es/artigos/mcp-tool-change/index.md): El catálogo del agente necesita gobernanza. - [Microservicios: conserve el contexto al delegar](https://thiago.limaesilvatecnologia.com.br/es/artigos/microservice-delegation/index.md): La identidad técnica no explica por sí sola la solicitud. - [Multitenancy: lleve el aislamiento hasta la caché](https://thiago.limaesilvatecnologia.com.br/es/artigos/tenant-cache-isolation/index.md): Controles correctos no compensan claves ambiguas. - [MFA: siga las excepciones como la adopción](https://thiago.limaesilvatecnologia.com.br/es/artigos/mfa-exceptions/index.md): Una cobertura alta puede ocultar caminos alternativos. - [Segmentación: revise también las salidas permitidas](https://thiago.limaesilvatecnologia.com.br/es/artigos/network-egress/index.md): Los destinos forman parte de la frontera de exposición. - [OAuth: distinga clientes antes de diseñar el flujo](https://thiago.limaesilvatecnologia.com.br/es/artigos/oauth-client-boundaries/index.md): Aplicaciones, navegadores y backends tienen fronteras distintas. - [Contraseñas: modernizar exige migración](https://thiago.limaesilvatecnologia.com.br/es/artigos/password-migration/index.md): Cambiar el estándar no actualiza todas las cuentas. - [Consultas dinámicas: separe valores y estructura](https://thiago.limaesilvatecnologia.com.br/es/artigos/query-contracts/index.md): Los filtros flexibles necesitan un contrato limitado. - [RAG: la revocación debe alcanzar contenido recuperable](https://thiago.limaesilvatecnologia.com.br/es/artigos/rag-revocation/index.md): Retirar acceso en origen puede dejar copias utilizables. - [APIs REST: proteja el orden de operaciones](https://thiago.limaesilvatecnologia.com.br/es/artigos/rest-state-machine/index.md): Endpoints correctos aislados pueden formar flujos incorrectos. - [SSO SAML: ensaye cambios de confianza](https://thiago.limaesilvatecnologia.com.br/es/artigos/saml-certificate-change/index.md): La integración debe sobrevivir cambios de certificados. - [Secretos: la rotación urgente debe funcionar bajo presión](https://thiago.limaesilvatecnologia.com.br/es/artigos/secret-emergency-rotation/index.md): Almacenamiento central no sustituye revocación ensayada. - [Modelos de IA: registre qué cambió al publicar](https://thiago.limaesilvatecnologia.com.br/es/artigos/model-release-evidence/index.md): El comportamiento depende de más que el archivo del modelo. - [AWS y GCP: convierta responsabilidad compartida en tareas](https://thiago.limaesilvatecnologia.com.br/es/artigos/cloud-responsibility/index.md): Asigne responsables de cada control. - [Code review: priorice cambios de confianza](https://thiago.limaesilvatecnologia.com.br/es/artigos/code-review-risk/index.md): El tamaño del diff no mide impacto. - [Código generado por IA: aceptar sigue siendo ingeniería](https://thiago.limaesilvatecnologia.com.br/es/artigos/ai-code-acceptance/index.md): La velocidad no sustituye comprensión. - [Diseño seguro: los valores iniciales son decisiones de producto](https://thiago.limaesilvatecnologia.com.br/es/artigos/secure-product-defaults/index.md): El camino fácil suele determinar el comportamiento. - [SSRF: buscar una URL concede capacidad de red](https://thiago.limaesilvatecnologia.com.br/es/artigos/ssrf-fetch-service/index.md): La función necesita límites de destino y comportamiento. - [Sesiones: cerrar la interfaz debe corresponder al acceso](https://thiago.limaesilvatecnologia.com.br/es/artigos/session-revocation/index.md): Logout es distribuido entre consumidores. - [Supply chain: publique el artefacto evaluado](https://thiago.limaesilvatecnologia.com.br/es/artigos/supply-chain-promotion/index.md): Reconstruir al final puede cambiar la unidad de confianza. - [Threat modeling: termine con decisiones verificables](https://thiago.limaesilvatecnologia.com.br/es/artigos/threat-model-decisions/index.md): Los diagramas útiles conectan amenazas, acciones y responsables. - [Transacciones: confirmar debe representar ejecutar](https://thiago.limaesilvatecnologia.com.br/es/artigos/transaction-integrity/index.md): El usuario autoriza parámetros que producen el efecto. - [TLS: revise todo el camino hasta consumir datos](https://thiago.limaesilvatecnologia.com.br/es/artigos/tls-full-path/index.md): El candado describe solo parte de la arquitectura. - [Privacidad por arquitectura: retire datos innecesarios](https://thiago.limaesilvatecnologia.com.br/es/artigos/privacy-minimization/index.md): Minimizar precede a proteger almacenamiento. - [Vulnerabilidades: priorice la decisión sobre el sistema](https://thiago.limaesilvatecnologia.com.br/es/artigos/vulnerability-priority/index.md): La severidad es una entrada, no todo el contexto. - [Agentes de IA: el contrato de aprobación precede a la autonomía](https://thiago.limaesilvatecnologia.com.br/es/artigos/agentic-security-approval-contracts/index.md): El debate sobre seguridad de agentes exige una decisión concreta: ¿qué cambios puede ejecutar un agente sin aprobación? ## Optional - [Sitemap](https://thiago.limaesilvatecnologia.com.br/sitemap.xml) - [pt-BR](https://thiago.limaesilvatecnologia.com.br/llms.txt) - [en](https://thiago.limaesilvatecnologia.com.br/en/llms.txt)