Mi página, mi fortaleza: Seguridad básica para desarrolladores y diseñadores
Empezar un proyecto web como diseñador es emocionante, pero pronto te das cuenta de que no todo es elegir la tipografía perfecta o el color de fondo ideal. Hay un "detrás de cámaras" que es vital: la seguridad.
Hoy quiero compartir los 5 pasos que seguí para blindar mi bitácora de aprendizaje. Porque sí, aunque seas "novato", puedes tener una estructura de nivel profesional desde el primer commit. No es una guía avanzada de ciberseguridad — es la base mínima para no cometer los errores más comunes al empezar.
1. El Doble Candado (2FA)
Antes de tocar el código, aseguré la entrada. Activar la Autenticación de Dos Factores (2FA) en GitHub es como ponerle una cerradura de alta seguridad a tu taller. Aunque alguien consiga tu contraseña, le será mucho más difícil entrar sin ese segundo factor — un código de una app autenticadora, una llave de seguridad o los códigos de respaldo. Es el paso número uno, aunque no reemplaza tener buenas contraseñas y una recuperación segura.
2. El "Cofre de Secretos": .env y .gitignore
Aquí es donde muchos cometemos el error de principiante: subir contraseñas o llaves de API por accidente al repositorio público.
- .env: Es mi archivo de secretos. Aquí guardo lo que nadie debe ver (claves de bases de datos, APIs, etc.).
- .gitignore: Es la "lista de exclusión". Le dice a Git qué archivos ignorar por completo para que nunca se suban.
Tip visual: En mi editor de Codespaces, estos archivos aparecen en un gris profundo: es la pista de que Git los está ignorando. No es que el color los proteja — la protección real es que el
.gitignoreesté bien configurado antes de subir nada — pero verlos en gris me confirma de un vistazo que se quedan conmigo.
Un detalle clave: el .gitignore solo evita que un archivo se suba de aquí en adelante. Si una clave ya se subió antes por accidente, agregarla después no la borra del historial — hay que revocarla o regenerarla y, si hace falta, limpiar el historial del repositorio. Mucha gente cree que .gitignore arregla eso solo, y no.
3. Mi Guardaespaldas Digital: Dependabot
GitHub tiene una herramienta increíble llamada Dependabot. Básicamente, es un bot que vigila mis herramientas. Si alguna librería de código que uso tiene un fallo de seguridad, el bot me avisa y hasta propone el arreglo abriendo un pull request con la actualización. El merge ya depende de mí y de las reglas del repositorio, pero el trabajo de detectar y proponer ya está hecho. ¡Es como tener un supervisor de calidad 24/7!
4. La Identidad: package.json
Aunque mi sitio es de HTML y CSS puro por ahora, crear un archivo package.json le dio "DNI" a mi proyecto: es la ficha técnica que declara qué es, qué scripts tiene y de qué dependencias vive. No es una medida de seguridad por sí sola — pero es el orden que necesitan las herramientas automáticas (como Dependabot) para entender el proyecto el día que sí tenga dependencias que vigilar.
5. Hábitos del Entorno: Codespaces bajo control
Este último es más un buen hábito que una cerradura, pero cuenta. Trabajar desde GitHub Codespaces me permite ser productivo desde cualquier lugar sin dejar el proyecto abierto en máquinas ajenas. Configuré el auto-apagado por inactividad para no dejar sesiones vivas de más: cuida tanto las horas de cómputo de mi plan como el no tener entornos olvidados abiertos por ahí.
"Una buena estructura es la base de un gran diseño, y en la web, esa estructura comienza por la seguridad."
Como diseñador gráfico y 3D, estoy acostumbrado a cuidar lo que se ve: composición, forma, color, detalle. Construir para la web me está enseñando a cuidar también lo invisible: accesos, archivos, dependencias y hábitos de trabajo. Mi página no es invulnerable — ninguna lo es — pero hoy tiene mejores cimientos. Y para cualquier proyecto que empieza, eso ya es una gran diferencia.
Checklist rápido
- 2FA activado en GitHub.
.envcreado y agregado a.gitignore.- Claves y tokens fuera del código (y revocados si alguna vez se subieron).
- Dependabot activado.
package.jsonen su sitio.- Codespaces con auto-apagado configurado.
Esto no convierte un proyecto en invulnerable, pero sí evita los errores más comunes de principiante. Si estás empezando tu primer sitio, revisa hoy mismo si tu repositorio tiene 2FA, un .gitignore real y los secretos fuera del código. Es media hora que te ahorra un mal día.