Análisis del curso “Desarrollo de Software Seguro” de Yury Zavaleta: ¿vale la pena?
Una introducción corta y práctica a la seguridad de aplicaciones para programadores, con ataque y defensa en un laboratorio propio; el stack es ASP.NET y se queda en OWASP 2021, sin DevSecOps.
Qué promete y qué encontré al analizarlo
Desarrollo de Software Seguro, de Yury Zavaleta (que se presenta como ingeniero en sistemas), se anuncia como una introducción al ciclo de desarrollo de software seguro para desarrolladores, programadores y arquitectos. Tiene 6,741 alumnos y 2,851 reseñas con un promedio de 4.51; se creó en 2020 y se actualizó el 15 de septiembre de 2026.
Al revisar el temario aparece un curso corto y directo: 6.9 horas en 28 clases. Montas una máquina virtual con VirtualBox, ves explotar las vulnerabilidades web más comunes (XSS, inyección SQL, CSRF, path traversal, ejecución remota de comandos y fuerza bruta con OWASP ZAP) y después aplicas contramedidas en el código. Entre una vulnerabilidad y otra intercala la parte de proceso: seguridad desde el diseño, Seven Touchpoints, casos de abuso y gestión de riesgos.
El temario, en resumen
- Laboratorio (5 clases): VirtualBox, descarga de unos 10 GB de archivos de la máquina virtual y configuración de Visual Studio.
- Vulnerabilidades (7): XSS, path traversal, ejecución remota de comandos con un web shell, fuerza bruta con OWASP ZAP, CSRF, abuso de Base64 e inyección SQL, explotadas en la aplicación del laboratorio.
- Proceso seguro (8): mitos del desarrollo, seguridad desde el diseño, Seven Touchpoints, gestión de riesgos con una matriz en Excel, fases de un pentest, casos de abuso, seguridad en operaciones e integración en el ciclo de desarrollo.
- Contramedidas (5): ajuste del proyecto para Windows actualizado y defensas contra XSS, path traversal, ejecución remota (filtros de archivo) y fuerza bruta en el login.
- Extra (3): Chaos Monkey, OWASP Top 10 2021 y el rol de Security Champion.
Puntos fuertes
- Ataque y defensa en el mismo código. Ver cómo un web shell ejecuta comandos en tu servidor y luego programar el filtro que lo impide es la forma más efectiva de que un desarrollador entienda la seguridad. El curso sigue ese orden con XSS, path traversal, ejecución remota y fuerza bruta.
- Proceso, no solo vulnerabilidades. Seven Touchpoints, casos de abuso, una matriz de riesgos y el rol de Security Champion te dan con qué proponer prácticas de seguridad en tu equipo, algo que los cursos de hacking ético no suelen cubrir.
- Práctica legal y contenida. Todos los ataques se hacen contra la aplicación de la máquina virtual del curso, incluida la fuerza bruta con OWASP ZAP. Es el marco correcto: probar estas técnicas en sistemas ajenos sin autorización es un delito.
- Corto y validado. 6.9 horas, 2,851 reseñas con 4.51 y una actualización de septiembre de 2026. Se termina en un par de semanas sin dejar de trabajar.
Aspectos mejorables
- Laboratorio atado a un stack. Por el web shell cmd.aspx y la configuración de Visual Studio, la aplicación de práctica es ASP.NET en Windows, y hay una clase solo para que siga funcionando con Windows actualizado. Si programas en JavaScript, Python, Java o PHP, tendrás que traducir las contramedidas a tu framework.
- Contramedidas incompletas. La sección de defensas cubre 4 vulnerabilidades; inyección SQL y CSRF no tienen clase de contramedida propia (según su descripción, la clase de inyección SQL incluye medidas de protección dentro de la explicación). Son justo dos de las más frecuentes.
- OWASP 2021 y sin DevSecOps. La clase extra trata el OWASP Top 10 2021, pero OWASP ya publicó la edición 2025, gratis en nuestros recursos de ciberseguridad. En el temario no aparecen seguridad de APIs, autenticación con OAuth o JWT, análisis de dependencias ni escáneres SAST o DAST en un pipeline de CI/CD.
- Sin evaluación. 0 cuestionarios, 0 ejercicios de código y 0 tareas: la práctica depende de que reproduzcas por tu cuenta las demostraciones. Además, el 14 % de las reseñas da 3 estrellas o menos.
Conclusión honesta
Desarrollo de Software Seguro es una buena primera dosis de seguridad para programadores: en menos de 7 horas ves explotar las vulnerabilidades web clásicas en un laboratorio propio, aplicas defensas en código y te llevas un marco de proceso (Seven Touchpoints, casos de abuso, matriz de riesgos) para tu equipo. Como ingeniero, valoro que trate la seguridad como parte del ciclo de desarrollo y no como una auditoría al final.
Sus límites son el stack ASP.NET del laboratorio, la edición 2021 de OWASP y la ausencia de herramientas de DevSecOps. Complétalo con el OWASP Top 10:2025 y la Web Security Academy de PortSwigger, ambos gratuitos, y si quieres conocer la mirada del atacante con más profundidad, con la sección web del Curso completo de Hacking Ético y Ciberseguridad, siempre en laboratorios autorizados.
Puntaje final: 7.7/10 · Bueno
Desarrolladores y arquitectos que nunca han trabajado la seguridad de aplicaciones y quieren una introducción práctica y corta. No es para quien busca DevSecOps, seguridad de APIs o preparar una certificación.
Este curso sí es para ti si…
- Programas aplicaciones web y nunca has visto un XSS o una inyección SQL en acción
- Quieres proponer prácticas de desarrollo seguro en tu equipo
- Trabajas con .NET y quieres un laboratorio cercano a tu stack
- Buscas algo corto para empezar con la seguridad de aplicaciones
Mejor busca otro curso si…
- Necesitas integrar SAST, DAST o análisis de dependencias en tu pipeline
- Tu foco son las APIs o la autenticación con OAuth y JWT
- Quieres ejercicios evaluados y cuestionarios
Desarrollo de Software Seguro
- 6.9 h
- 4.5 en Udemy
Enlace directo a Udemy. Esta reseña no está patrocinada. Consulta el precio actual en Udemy.
Preguntas frecuentes
¿Necesito saber programar?
Conviene. Está dirigido a desarrolladores, programadores, arquitectos e ingenieros de sistemas, y las contramedidas se aplican en el código de la aplicación. Si no programas, empieza por un curso de fundamentos.
¿Qué necesito instalar?
VirtualBox y unos 10 GB de archivos de la máquina virtual, que se descargan desde Google Drive. Reserva espacio en disco y memoria suficiente para correr la máquina con Visual Studio.
¿Está al día con OWASP?
Trata el OWASP Top 10 2021 en una clase extra. La edición 2025 ya está publicada, así que revísala aparte; las vulnerabilidades que practica el curso siguen siendo de las más comunes en aplicaciones web.
Alternativas que también analicé
Todo el ranking de Ciberseguridad y Redes
Curso completo de Hacking Ético y Ciberseguridad
Santiago Hernández
El curso de hacking ético más completo y validado en español, con laboratorio en Kali Linux y todas las fases de un pentest; no trae cuestionarios ni una sección sobre informes.
CFEH - Fundamentos del Ethical Hacking - ExorciseThat
ExorciseThat Global Cybersecurity
Una entrada amable al hacking ético que nivela Linux y redes antes de atacar, con 4.82 de valoración; sin cuestionarios ni tareas y con una actualización anunciada que no llega desde 2025.
Pentesting en Seguridad Informática. Detecta, Defiende
Alvaro Chirou, Ciberseguridad Hacking Seguridad Informática
Recorre el ciclo completo de un pentest en menos de 9 horas, con laboratorio propio y una máquina objetivo; el informe ocupa una sola clase y la etiqueta de nivel avanzado no encaja.