Glosario del plan

Siglas y jerga que aparecen en las fichas. En las materias, cada sigla del glosario es un enlace a esta página; la primera vez en una ficha también verás la expansión entre paréntesis.

Tip: usa el buscador del navegador (Ctrl+F / Cmd+F) o salta desde cualquier mención en azul.

ACID

atomicidad, consistencia, aislamiento, durabilidad. Garantías clásicas de una transacción en base de datos.

ADR

registro de decisión de arquitectura. Nota corta que documenta una decisión técnica importante, el contexto y las consecuencias.

API

interfaz de programación de aplicaciones. Contrato que permite a un programa hablar con otro (p. ej. tu front con tu backend por HTTP).

AppSec

seguridad de aplicaciones. Práctica de proteger el software: auth, autorización, tests de seguridad, proceso seguro.

BFS

búsqueda en amplitud. Recorrido de grafos nivel por nivel (útil para caminos más cortos no ponderados).

Big-O

notación de complejidad. Cómo crece el tiempo/memoria de un algoritmo cuando crecen los datos (peor caso típico).

BST

árbol de búsqueda binaria. Árbol donde izquierda < nodo < derecha; base de muchas estructuras ordenadas.

CI

integración continua. Pipeline automático (tests, lint, audit) que corre en cada push o pull request.

CLI

interfaz de línea de comandos. Programa que se usa desde la terminal (sin interfaz gráfica).

CORS

intercambio de recursos de origen cruzado. Reglas del navegador sobre si un sitio A puede llamar a una API en el dominio B.

CRM

gestión de relación con clientes. Sistema para clientes, contactos y seguimiento. En este plan el producto es Agenda Ops (citas/ops).

CRUD

crear, leer, actualizar y borrar. Las cuatro operaciones básicas sobre datos. Un CRUD solo no es un producto completo.

CSP

Content Security Policy. Cabecera HTTP que limita qué scripts/recursos puede cargar el navegador (mitiga XSS).

CSRF

falsificación de petición en sitios cruzados. Engañar al navegador de un usuario autenticado para que haga una acción que él no pidió.

DFS

búsqueda en profundidad. Recorrido de grafos bajando por una rama antes de volver (útil en muchas exploraciones).

DNS

sistema de nombres de dominio. Traduce nombres (ejemplo.com) a direcciones IP.

DP

programación dinámica. Técnica de algoritmos: resolver subproblemas y reutilizar resultados (memoización / tabla).

DRY

no te repitas. Evitar duplicar la misma lógica en muchos sitios; no significa abstraer demasiado pronto.

ER

entidad-relación. Modelo visual de entidades y relaciones antes (o junto) al esquema SQL.

FAQ

preguntas frecuentes. Listado de preguntas y respuestas típicas (en M23: por tenant).

GoF

Gang of Four (patrones de diseño). Libro clásico de patrones (Factory, Strategy, Observer, etc.).

HTTP

protocolo de transferencia de hipertexto. Protocolo básico de la web (peticiones y respuestas entre cliente y servidor).

HTTPS

HTTP sobre TLS. Versión cifrada de HTTP. En producción tu producto debe ir siempre por HTTPS.

ICP

perfil de cliente ideal. Tipo de cliente al que le encaja tu producto (quién paga y por qué).

IDOR

referencia directa insegura a un objeto. Fallo de autorización: cambias un ID en la URL/API y accedes al recurso de otro usuario o tenant.

IHC

interacción humano-computadora. Diseño y evaluación de cómo las personas usan la interfaz (usabilidad).

JWT

JSON Web Token. Token firmado que el cliente envía para probar identidad/sesión. Mal guardado + XSS = robo de sesión.

LLM

modelo de lenguaje grande. Modelo tipo ChatGPT al que llamas por API. Hay que medir costo, calidad y fugas de datos.

MDN

Mozilla Developer Network. Documentación web de referencia (HTML, CSS, JS, HTTP) — úsala en español cuando exista.

MITM

ataque de intermediario. Alguien en el medio intercepta o altera la comunicación. TLS mitiga esto en tránsito.

MoSCoW

priorización Must / Should / Could / Wont. Método de priorización de requisitos: qué es obligatorio, deseable, opcional o fuera de alcance.

MRR

ingreso recurrente mensual. Dinero de suscripciones que esperas cada mes. Métrica típica de un SaaS.

multi-tenant

varios clientes en un solo sistema. Una misma app sirve a muchos negocios (tenants) aislados. Clave: tenant_id y cero fugas entre ellos.

MVP

producto mínimo viable. Primera versión pequeña pero útil para aprender del usuario real, no el producto “completo”.

ORM

mapeo objeto-relacional. Capa que habla SQL desde objetos/clases. Útil, pero debes entender el SQL que genera.

OWASP

proyecto abierto de seguridad en aplicaciones web. Comunidad y guías de seguridad web. Lo más citado: Top 10 (riesgos frecuentes) y cheat sheets.

PaaS

plataforma como servicio. Hosting donde despliegas la app sin administrar todo el servidor (Render, Fly, Railway, etc.).

PII

información de identificación personal. Datos que identifican a una persona (nombre, teléfono, email, etc.). Trátalos con cuidado.

PoC

prueba de concepto. Experimento corto para validar si una idea técnica o de producto vale la pena.

PR

pull request. Propuesta de cambio en Git (revisión + discusión) antes de fusionar a la rama principal.

RAG

generación aumentada por recuperación. Buscas documentos propios y se los pasas al LLM para responder con ese contexto (en SaaS: por tenant).

RNF

requisitos no funcionales. Cómo debe comportarse el sistema: seguridad, privacidad, rendimiento, disponibilidad, etc.

SaaS

software como servicio. Producto de software por suscripción en la nube (varios clientes), no un sitio a medida por proyecto.

SDLC

ciclo de vida del desarrollo de software. Etapas de construir software (requisitos → diseño → build → test → deploy → operar). Secure SDLC incluye seguridad en todas.

semver

versionado semántico. Versiones MAJOR.MINOR.PATCH (rompiente / feature / fix).

SOLID

cinco principios de diseño orientado a objetos. Guías (S, O, L, I, D) para código más mantenible. En este plan priorizamos S, O y D al inicio.

SQL

lenguaje de consulta estructurado. Lenguaje para preguntar y modificar bases de datos relacionales (PostgreSQL, MySQL, etc.).

SQLi

inyección SQL. Input del usuario que altera la consulta a la base de datos. Se evita con queries parametrizadas.

SRS

especificación de requisitos de software. Documento que describe qué debe hacer el sistema (funcional) y bajo qué condiciones (no funcional).

SSRF

falsificación de petición del lado del servidor. El servidor hace peticiones a URLs internas/externas elegidas por el atacante.

STRIDE

modelo de amenazas en 6 categorías. Checklist de amenazas: Spoofing, Tampering, Repudiation, Information disclosure, Denial of service, Elevation of privilege.

TCP

protocolo de control de transmisión. Transporte confiable de datos entre dos extremos en Internet (base de gran parte de HTTP).

tenant_id

identificador del inquilino / negocio. Campo que marca a qué negocio pertenece cada fila. Sin filtrarlo bien aparece IDOR cross-tenant.

TLS

seguridad de la capa de transporte. Cifrado del canal en red; es lo que hace que HTTPS proteja los datos en tránsito.

UDP

protocolo de datagrama de usuario. Transporte ligero sin garantía de entrega (útil en algunos casos; HTTP clásico usa TCP).

UI

interfaz de usuario. Lo que la persona ve y toca: pantallas, botones, formularios.

UML

lenguaje unificado de modelado. Notación de diagramas (clases, secuencia, casos de uso) para comunicar diseño.

UX

experiencia de usuario. Cómo se siente usar el producto de punta a punta (flujo, claridad, fricción).

VPS

servidor virtual privado. Máquina virtual que administras tú (más control, más responsabilidad de seguridad/ops).

WSTG

OWASP Web Security Testing Guide. Guía de pruebas de seguridad web de OWASP (base de M25).

XSS

cross-site scripting. Inyectar JavaScript malicioso en páginas que ven otros usuarios (a menudo por HTML sin escapar).