El framework STRIDE
Spoofing, manipulación, repudio y mucho más.
El framework STRIDE es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 2 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
Qué es STRIDE
STRIDE es un marco de clasificación de amenazas desarrollado en Microsoft. Proporciona seis categorías de amenazas para que pueda preguntarse sistemáticamente «¿qué podría salir mal?» con respecto a cada componente de un sistema.
STRIDE es un mnemónico para los seis tipos de amenazas:
- Spoofing (suplantación)
- Tampering (manipulación)
- Repudiation (repudio)
- Information disclosure (divulgación de información)
- Denial of service (denegación de servicio)
- Elevation of privilege (elevación de privilegios)
STRIDE refleja las propiedades de seguridad
Cada categoría de STRIDE representa la vulneración de una propiedad de seguridad deseable. Esta correspondencia le ayuda a recordar qué tipo de amenaza ataca cada categoría:
Threat Violates property
---------------------- --------------------
Spoofing Authentication
Tampering Integrity
Repudiation Non-repudiation
Information disclosure Confidentiality
Denial of service Availability
Elevation of privilege AuthorizationSpoofing
Spoofing consiste en hacerse pasar por alguien o algo que no es. Vulnera la autenticación.
Ejemplos:
- Iniciar sesión con credenciales robadas
- Falsificar la dirección «From» de un correo electrónico
- Configurar una página de inicio de sesión falsa para obtener contraseñas
- Suplantar un servidor de confianza
Medidas de mitigación habituales: autenticación sólida, autenticación multifactor, TLS mutuo y firmas digitales.
Tampering
Tampering consiste en modificar datos o código sin autorización. Vulnera la integridad.
Ejemplos:
- Alterar un campo de precio en una solicitud HTTP antes de enviarla
- Modificar un registro de la base de datos sin autorización
- Inyectar código malicioso en una actualización de software
- Cambiar un archivo de registro para ocultar una actividad
Medidas de mitigación: validación de entradas, comprobaciones de integridad (hashes/HMAC), firma de código y controles de acceso.
Repudiation
Repudiation ocurre cuando un usuario niega haber realizado una acción y el sistema no puede demostrar lo contrario. Vulnera el no repudio.
Ejemplo: un usuario realiza una transacción fraudulenta, después afirma que nunca la hizo y no existen registros que lo demuestren.
Medidas de mitigación:
- Registros de auditoría exhaustivos y resistentes a manipulaciones
- Firmas digitales para acciones críticas
- Marcas de tiempo seguras y envío de registros a un almacenamiento de solo escritura
Information Disclosure
Information disclosure consiste en exponer datos a personas que no deberían verlos. Vulnera la confidencialidad.
Ejemplos:
- Una base de datos sin cifrar que expone registros de clientes
- Mensajes de error detallados que revelan trazas de pila o consultas
- Un bucket de la nube mal configurado y expuesto públicamente
- Datos confidenciales enviados mediante HTTP sin cifrar
Medidas de mitigación: cifrado en tránsito y en reposo, acceso con el menor privilegio posible y gestión cuidadosa de errores.
Denial of Service
Denial of service (DoS) consiste en hacer que un sistema deje de estar disponible para los usuarios legítimos. Vulnera la disponibilidad.
Ejemplos:
- Inundar un servidor con tráfico (DDoS)
- Una única consulta costosa que agota los recursos de la base de datos
- Llenar el espacio del disco mediante cargas de archivos
- Provocar un bucle infinito o una fuga de recursos
Medidas de mitigación: limitación de velocidad, cuotas, límites de tamaño de entrada, escalado automático y protección DDoS proporcionada por servicios ascendentes.
Elevation of Privilege
Elevation of privilege consiste en obtener capacidades que van más allá de las autorizadas. Vulnera la autorización.
Ejemplos:
- Un usuario normal que accede a un endpoint de administración
- Aprovechar un error para ejecutar código como root
- Cambiar el propio rol mediante un parámetro manipulado
- Escapar de un contenedor para acceder al host
Medidas de mitigación: aplicar la autorización en cada solicitud, seguir el principio de mínimo privilegio y utilizar sandboxing.
Aplicar STRIDE a cada elemento
El poder de STRIDE reside en aplicarlo metódicamente. Para cada elemento del diagrama de diseño, recorra las seis categorías y pregunte si esa amenaza es aplicable.
Element: Login API endpoint
S - Can someone spoof a valid user? -> brute force, stolen creds
T - Can request data be tampered? -> modify role in payload
R - Can a user deny logging in? -> need audit logs
I - Can it leak info? -> error reveals if user exists
D - Can it be flooded? -> no rate limit = DoS
E - Can a user gain admin? -> missing authZ checkSTRIDE por elemento frente a STRIDE por interacción
Hay dos formas de aplicar STRIDE:
- STRIDE por elemento — analizar cada componente (proceso, almacén de datos, entidad externa) con respecto a los tipos de amenazas relevantes
- STRIDE por interacción — analizar cada flujo de datos entre los elementos
No todas las amenazas se aplican a todos los elementos. Por ejemplo, los almacenes de datos rara vez hacen «spoofing», pero son objetivos prioritarios para la manipulación y la divulgación de información. Utilice el subconjunto relevante para cada elemento.
De las amenazas a las mitigaciones
STRIDE encaja de forma natural con una estrategia de mitigación. Para cada amenaza identificada, elija una de cuatro respuestas:
- Mitigar — añadir un control para reducir el riesgo
- Eliminar — quitar la función o el componente que lo provoca
- Transferir — trasladar el riesgo (un seguro, un tercero)
- Aceptar — tolerar conscientemente un riesgo bajo
Documente la decisión correspondiente a cada amenaza para que nada se ignore en silencio.
Comprobación rápida
Ponga a prueba sus conocimientos sobre las categorías de STRIDE.
Resumen
Ha aprendido el marco STRIDE:
- Spoofing (autenticación), Tampering (integridad), Repudiation (no repudio)
- Information disclosure (confidencialidad), Denial of service (disponibilidad), Elevation of privilege (autorización)
- Cada categoría vulnera una propiedad de seguridad específica
- Aplique STRIDE metódicamente por elemento o por interacción
- Para cada amenaza, decida si la mitigará, eliminará, transferirá o aceptará
A continuación, relacionará los flujos de datos y los límites de confianza para saber dónde aplicar STRIDE.
Preguntas frecuentes
¿La lección «El framework STRIDE» es gratis?
Sí — el texto completo de «El framework STRIDE» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «El framework STRIDE»?
Spoofing, manipulación, repudio y mucho más. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 2 de 4.
¿Cuánto tiempo toma la lección «El framework STRIDE»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Por qué importa el modelado de amenazas
- El framework STRIDE
- Diagramas de flujo de datos y límites de confianza
- Árboles de ataque y priorización de riesgos