Seguridad de aplicaciones · Disponible para proyectos

Oliver AscencioSeguridad de aplicaciones y backend seguro.

Implemento autenticación, autorización y validación de integraciones para construir APIs y productos web más seguros.

AppSec · controles verificables

Seguridad aplicada, no solo palabras clave.

Diseño controles alrededor de riesgos concretos: quién puede hacer qué, cómo se valida una integración y qué superficie queda expuesta al navegador.

Método de trabajo

Riesgocontrolevidencia

Son controles implementados o configurados en proyectos identificables; no sustituyen una auditoría o un pentest independiente.

  • Caso 01

    TuGuiaSV · identidad y acceso

    Datos geoespaciales con distintos niveles de responsabilidad.

    Riesgo
    Que una sesión autenticada lea o modifique información fuera del alcance de su cuenta.
    Control aplicado
    Diseño de sesiones JWT, roles y políticas RLS para separar usuarios, propietarios y personal autorizado; el acceso privilegiado queda reservado a funciones de servidor autorizadas.
    Evidencia
    El esquema de TuGuiaSV documenta políticas RLS, guardas para columnas sensibles y que la service_role no llega al navegador.
    • JWT
    • RLS
    • Mínimo privilegio
  • Caso 02

    Bot de pedidos · webhook firmado

    Una integración pública no debe confiar ciegamente en cada POST.

    Riesgo
    Que alguien envíe eventos falsos a la URL pública del webhook y active procesamiento no autorizado.
    Control aplicado
    Con APP_SECRET configurado, se compara un HMAC-SHA256 del body crudo con X-Hub-Signature-256 antes de procesar el evento.
    Evidencia
    La verificación vive en webhook_security.js y tiene pruebas para firmas válidas, inválidas y configuración ausente.
    • HMAC-SHA256
    • Meta Cloud API
    • Validación de origen
  • Caso 03

    POS · autorización por función

    Caja, cocina, meseros y administración no comparten las mismas acciones.

    Riesgo
    Que un usuario ejecute una operación o consulte un recurso que corresponde a otro rol operativo.
    Control aplicado
    Roles y permisos por acción para los módulos operativos, con autorización en API además de la separación visible en la interfaz.
    Evidencia
    La especificación enumera roles y permisos; las pruebas E2E verifican respuestas 403 cuando falta autorización. El POS v1.0 está en producción.
    • RBAC
    • Permisos
    • Pruebas E2E
  • Caso 04

    Este portfolio · hardening web

    También aplico controles al producto que estoy mostrando.

    Riesgo
    Abrir innecesariamente el navegador a framing, tipos de contenido ambiguos o capacidades que la página no necesita.
    Control aplicado
    CSP, HSTS, anti-framing, nosniff, políticas de referrer y permissions; además de aislamiento entre orígenes cuando corresponde.
    Evidencia
    Las cabeceras están centralizadas en next.config.ts y se declaran para todas las rutas con /:path*.
    • CSP
    • HSTS
    • Security headers
Seguridad de aplicaciones · ingeniería segura

Tecnología al servicio de aplicaciones más seguras.

Mi foco es integrar controles verificables en productos reales; el backend, los datos y el despliegue son la base para hacerlo bien.

Seguridad de aplicaciones

Controles aplicados desde el diseño de la funcionalidad, no como un añadido al final.

  • Autenticación y autorización

    JWT, RBAC y principio de mínimo privilegio.

  • APIs e integraciones

    Validación de entradas, firmas HMAC y controles para webhooks.

  • Acceso a datos

    RLS y diseño de permisos alineados al rol de cada usuario.

  • Revisión de riesgos

    OWASP Top 10 y threat modeling como guía de implementación.

Ingeniería segura

Prácticas que hacen el código más revisable, mantenible y confiable durante su evolución.

  • Pruebas automatizadas

    Vitest y pytest para comprobar flujos críticos.

  • Análisis y estándares

    PHPStan, Pint y revisión continua de calidad.

  • Documentación de APIs

    Especificaciones y contratos con Swagger/OpenAPI.

  • Despliegue reproducible

    Docker y configuración explícita por entorno.

Base de implementación

Backend, datos y despliegue.

Herramientas que uso para convertir requisitos de seguridad en servicios, permisos y flujos operables.

Laravel
Laravel
FastAPI
FastAPI
Node.js
Node.js
PostgreSQL
PostgreSQL
Supabase
Supabase
Docker
Docker

Tecnologías complementarias

TypeScriptJavaScriptPHPPythonVue 3ReactNext.jsDjangoNestJSExpressFirebaseRedisPostGISAWS CloudGoogle CloudGit · GitHub

Evidencia en producto

Los productos detrás de los controles.

Los casos de seguridad anteriores nacen de estos productos. Aquí está el contexto funcional donde apliqué cada decisión de identidad, autorización o validación.

CASO 01

TuGuiaSV

Infraestructura nacional de datos geoespaciales verificados de El Salvador

Control destacado

Roles diferenciados y autenticación con JWT para separar las capacidades de cada perfil.

NestJSTypeScriptPostgreSQLPostGIS
CASO 02

Bot de Pedidos WhatsApp

Pedidos 24/7 sin mesero — en producción real

Control destacado

Validación de la firma enviada por Meta antes de procesar eventos del webhook.

JavaScriptNode.jsMeta Cloud APIWhatsApp Business
Ver producto
CASO 03

POS para Restaurante

Sistema de punto de venta completo — v1.0 en producción

Control destacado

Separación de acceso por rol entre mesero, cocina, caja y administración.

Laravel PHP 8.4Vue 3TypeScriptPinia
Ver producto

Otros productos de ingeniería

Gestión de Invitaciones y Eventos

Invitaciones digitales con QR, control de asistencia y app Android — todo en uno

FlowCore

¿Cómo fluye el agua por una red de tuberías? Este simulador lo calcula.

Perfil profesional

Seguridad de aplicaciones, con base en backend.

El desarrollo es mi medio para implementar controles de seguridad útiles, mantenibles y verificables en productos reales.

Enfoque de trabajo

Seguridad aplicada, con evidencia técnica.

Sin porcentajes de autoevaluación: el contexto y los controles implementados importan más.

APLICADO EN PROYECTOS

Seguridad de aplicaciones

Integro autenticación, roles y controles de acceso desde el diseño de APIs y flujos de usuario.

RBAC · JWT · RLS · HMAC · OWASP Top 10

INGENIERÍA SEGURA

Calidad verificable

Uso pruebas, análisis estático y documentación técnica para detectar riesgos y regresiones antes del despliegue.

Vitest · pytest · PHPStan · Pint · OpenAPI

BASE DE IMPLEMENTACIÓN

Backend y datos

Diseño servicios, modelos relacionales y permisos que permiten aplicar controles de seguridad de forma consistente.

Laravel · FastAPI · Node.js · PostgreSQL · Supabase

EN FORMACIÓN CONTINUA

Ciberseguridad

Profundizo la práctica responsable mediante modelado de amenazas, revisión de riesgos y hardening en entornos propios.

TSU en Ciberseguridad · threat modeling · hardening

Evidencia de práctica

Controles que se pueden revisar.

  • Pruebas automatizadas

    Más de 1,400 pruebas en los repos donde aplican.

  • Control de acceso

    Roles, RLS y validación HMAC en productos e integraciones.

  • Decisiones documentadas

    Requisitos, diagramas y especificaciones para flujos críticos.

Idiomas

EspañolNativo

Comunicación oral y escrita

InglésEn progreso hacia B2

Lectura técnica fluida · clases intensivas en curso

Logros & certificaciones

Reconocimiento fuera del aula.

Logros

Destacado

Feria Eureka

CONACYT El Salvador

TuGuiaSV

2024
Destacado

InspiraSTEM

Conferencia STEM Internacional

TuGuiaSV

2025

3.er Lugar — Tech Live

MINED / Secretaría de Innovación

Nov 2024

Diploma de Mérito — TECH FEST

Ministerio de Educación

Invernadero Automatizado

Dic 2023
Destacado

1.er Lugar — Bachillerato · Diploma de Honor

Centro Escolar INSA

2023

Formación

206h

documentadas

22

ítems

13

instituciones

Explorar mapa de formación

Experiencia de producto

Contexto real para aplicar controles.

En Wuju colaboro con un equipo que construye productos para empresas locales. Ese contexto convierte autenticación, roles y validación de integraciones en decisiones de producto, no solo conceptos.

Wuju nació en 2026 para crear soluciones tecnológicas accesibles para negocios salvadoreños. Trabajar con sistemas B2B, bots de producción y software operativo me permite practicar seguridad desde el diseño: definir quién puede hacer qué, validar integraciones y sostener la operación real.

7

Integrantes

5

Productos

2

Clientes activos

2026

Fundación

wuju.dev · productos en contexto real
a4f2cprodorder-bot: WhatsApp order bot · cliente real
d8e9fprodrestaurant-pos: v1.0 · 1,400+ tests · producción
c2b7edevtuguiasv: geospatial B2B infra · CONACYT
e5c8bdevflowcore: hydraulic sim · 121 reqs
4 commits · 2 in prod · 2 in devSanta Ana, SV
~/wuju $

Automatización con revisión humana

Criterio antes de automatizar.
Contexto, revisión crítica y pruebas antes de integrar.
Claude Code
Claude Code
Codex
Codex
ChatGPT
ChatGPT
Gemini
Gemini
Google AI Studio
Google AI Studio
Antigravity
Antigravity
Cursor
Cursor

Uso herramientas de IA como apoyo para investigar, documentar y acelerar tareas, sin delegar decisiones de seguridad: reviso el resultado, mantengo el contexto y valido los cambios antes de integrarlos.

Disponible para oportunidades junior de AppSec · Backend seguro

Hablemos.

¿Necesitás apoyo con seguridad de aplicaciones, controles web o un backend más seguro? Conversemos sobre el problema y el alcance.