Threat model de una app chica
Elegí una app simple y documentá activos, trust boundaries, amenazas, impacto y mitigaciones realistas.
Por qué sirve
Muestra criterio defensivo. No es tirar herramientas: es entender qué puede fallar, cuánto importa y qué control baja el riesgo.
Cómo contarlo en 30 segundos
“Modelé amenazas de una app chica: qué puede fallar, cuánto importa y qué mitigación aplicaría primero. Diagrama, tabla priorizada y tradeoffs documentados.”
Qué construir
- 01Definí una app de juguete: usuarios, sesiones, panel admin, API y base de datos falsa.
- 02Dibujá un DFD simple con usuarios, backend, storage, servicios externos y trust boundaries.
- 03Aplicá STRIDE o una matriz propia: amenaza, escenario, impacto, probabilidad y mitigación.
- 04Elegí 3 riesgos y escribí cómo los detectarías en logs o métricas.
Evidencia
- Diagrama del sistema y trust boundaries.
- Tabla de amenazas priorizada.
- Writeup con mitigaciones y tradeoffs.
- Checklist de logs que mirarías durante un incidente.
Entregables
- README.md con contexto, alcance y supuestos.
- docs/threat-model.md con tabla de amenazas.
- docs/diagram.md o PNG/SVG del diagrama.
Labs que te preparan
Evitá
- No uses datos reales ni nombres de empresas reales.
- No vendas esto como pentest profesional.
- No agregues exploits listos contra servicios públicos.