lunes, 21 de abril de 2025

¿Por qué el "scroll horizontal" es tan odiado (pero sigue usándose en apps como TikTok)?

 

¿Por qué el "scroll horizontal" es tan odiado (pero sigue usándose en apps como TikTok)?

Durante años, el scroll horizontal ha sido el chico malo del diseño web y de aplicaciones. Basta con mencionar "scroll horizontal" en una reunión de UX para que alguien frunza el ceño, recuerde una mala experiencia y, acto seguido, proponga reemplazarlo por un buen scroll vertical.

Pero... si tan odiado es, ¿por qué gigantes como TikTok, Instagram Stories, YouTube Shorts y hasta Netflix insisten en usarlo?

La respuesta está en la psicología del usuario y en cómo nuestra mente procesa la información dependiendo del contexto y la intención.


El instinto vertical: por qué el scroll horizontal nos incomoda

Desde que el mundo digital tomó forma en pantallas, la navegación siempre fue vertical. La lógica del "scroll" se adaptó a la manera en la que leemos textos en papel, listamos datos y consumimos contenido: de arriba a abajo.

El scroll vertical es natural, predecible y requiere poco esfuerzo cognitivo. El usuario sabe que si algo no aparece, solo tiene que deslizar hacia abajo. Simple y sin fricciones.

El scroll horizontal, en cambio, rompe ese flujo.
Psicológicamente, esto genera:

  • Desorientación espacial: no hay una dirección intuitiva clara sobre “cuánto falta”.

  • Falta de control: no siempre es evidente si hay más contenido oculto o si ya llegaste al final.

  • Incomodidad física: en escritorio, requiere usar la barra inferior (poco práctica); en móvil, deslizar lateralmente no siempre es natural, sobre todo si el dedo se topa con los bordes de la pantalla.

Por eso, en entornos donde la exploración es crítica —como en e-commerce o formularios— el scroll horizontal suele ser una pesadilla de usabilidad.


¿Por qué entonces TikTok y las historias lo usan?

Porque el contexto cambia las reglas.

El scroll horizontal, cuando se aplica a experiencias de consumo de contenido unitario y secuencial, es adictivo. TikTok, Instagram Stories y YouTube Shorts no usan scroll lateral porque sea más eficiente, sino porque es más parecido a pasar páginas o cambiar de canal.

Es un gesto que:

  • Activa el sistema de recompensa: deslizar hacia un nuevo contenido libera dopamina cuando aparece algo que nos gusta.

  • Genera control instantáneo: cada swipe significa "siguiente", sin necesidad de pensar.

  • Potencia la exploración pasiva: el usuario no busca algo concreto, solo navega por estímulo visual.

Cuando se trata de galerías de imágenes, historias o contenido multimedia episódico, el scroll horizontal es una solución eficaz porque imita comportamientos físicos que ya conocemos (pasar fotos, cambiar de diapositiva, hojear).

¿Murió el "Mobile First"?

 

Mobile First ha muerto:

¿El fin de las pantallas, el ascenso de la IA y la llegada del "Human First"?

Durante años, diseñar bajo la lógica Mobile First fue la respuesta inteligente a una realidad evidente: el celular era el rey. La pequeña pantalla del teléfono nos enseñó a simplificar, priorizar contenido y pensar en experiencias enfocadas, ligeras y efectivas. Pero el mundo tecnológico se mueve rápido —y ya no solo se trata de pantallas pequeñas o grandes, sino de la desaparición de las pantallas por completo.

Bill Gates, Elon Musk y Mark Zuckerberg coinciden:
el celular ya no es el futuro.

Mientras Zuckerberg apuesta por las gafas de realidad aumentada como la nueva ventana al mundo digital, Gates predice tatuajes inteligentes incrustados en la piel, y Musk va aún más lejos: propone eliminar todo intermediario y conectar directamente el cerebro humano con la nube.

Y justo en el centro de esta transformación, aparece otro actor que cambia por completo el juego: la inteligencia artificial.


Interfaces invisibles: de Mobile First a AI First

El concepto Mobile First nació cuando el usuario interactuaba con dispositivos claramente definidos. Primero diseñábamos para el celular, luego escalábamos para tablets, notebooks y escritorios. Pero la realidad que se avecina ya no tiene lugar para esa jerarquía.

Las interfaces ya no se limitan a dispositivos físicos. En su lugar, las gafas, tatuajes o implantes convierten al ser humano en su propia terminal de acceso, y la inteligencia artificial hace el resto: personaliza, predice, adapta y resuelve.

La IA no solo interpreta datos, ahora diseña experiencias en tiempo real, ajustadas al contexto, a las emociones y a las necesidades momentáneas del usuario. Ya no se trata de dispositivos que “muestran” información, sino de sistemas que entienden y anticipan.


Human First: diseñar para un mundo sin pantallas

El cambio es más profundo que una simple transición de hardware. Estamos ante el final de la pantalla como frontera y del dispositivo como intermediario. La IA, combinada con nuevas interfaces como gafas, tatuajes o implantes, no requiere que diseñemos para resoluciones ni tamaños, sino para percepciones humanas.

La pregunta ya no es "¿cómo se verá esto en un celular?"
La pregunta es: ¿cómo lo percibirá, sentirá y vivirá el usuario en un mundo sin pantallas?

El diseño se vuelve fluido, multisensorial y predictivo. Ya no diseñamos para dispositivos, diseñamos para contextos, emociones y necesidades instantáneas. Ya no hablamos de Mobile First. Ni siquiera de AI First. Lo que se impone es un nuevo paradigma:
Human First.


UX en la era post-celular

Las reglas cambian:

  • No se diseña para pantallas, sino para situaciones.

  • No se crea para navegadores, sino para cerebros, ojos y piel.

  • No se piensa en la jerarquía visual, sino en la relevancia en tiempo real que la IA calcula para cada usuario.

El auge de la inteligencia artificial junto a las predicciones de Gates, Musk y Zuckerberg nos enfrenta a un futuro donde la interfaz es el mundo mismo y nosotros somos el dispositivo. Un escenario que desafía a la disciplina del diseño UX a ir más allá de lo visual, para abrazar lo ambiental, contextual y sensorial.

sábado, 19 de abril de 2025

Cuando la Seguridad no es Suficiente!

 

Cuando la Seguridad no es Suficiente — La Historia de VetraTech

En el mundo digital, la seguridad no es un lujo, es un requisito básico. Empresas que alcanzan los primeros puestos en Google no llega ahí por azar: cumplen con protocolos estrictos de seguridad, actualizan sistemas regularmente y blindan su infraestructura ante amenazas conocidas.

Esa era la realidad de VetraTech, una firma de software con sede en Barcelona que, hasta mediados de 2024, dominaba la primera página de resultados en su sector: soluciones cloud personalizadas para industrias de datos críticos.

Sus sistemas estaban revisados por certificaciones ISO/IEC 27001, implementaban SSL/TLS de última generación, tenían firewalls WAF activos, doble factor de autenticación (2FA) para todo acceso administrativo y escaneos automatizados diarios contra malware.

Aún así, fuerón atacados.


El Ataque

La noche del 12 de junio de 2024, algo inusual comienza a pasar: picos irregulares de tráfico y una taza de conversación que caía sin explicación. Durante horas, sus servidores parecen funcionar correctamente, pero usuarios de diferentes países empecinados a reportar redirecciones sospechosas, bloqueos y alertas de navegador.

El equipo de ciberseguridad reaccionó de inmediato, pero esta vez no se trataba de una vulnerabilidad conocida ni de plugins desactivados. La intrusión había sido silenciosa y quirúrgica.


El Hallazgo

Tras una auditoría forense, descubre que el ataque había explotado una vulnerabilidad zero-day en un módulo de autenticación OAuth que se integra con un probedor externo. Esta brecha, aún desconocida en ese momento, permite a los atacantes interceptar tokens de sesión válidos sin necesidad de contraseñas.

El vector de entrada no fue un descubrimiento interno, sino una puerta trasera creada por una dependencia de terceros: un software ampliamente utilizado y, hasta ese entonces, considerado seguro por toda la comunidad.


La Recuperación

Una vez identificado el origen, el equipo de VetraTech ejecutó un plan de conexión y reparación que incluye:


✅ Desconexión inmediata de servicios comprometidos
Para frenar la propagación del acceso no autorizado, se aislaron sistemas de producción y se desactivaron temporalmente las integraciones con proveedores externos.


✅ Actualización y parque de dependencias vulnerables
Tras recibir la confirmación del probador sobre la vulnerabilidad, el equipo aplicado los parches oficiales de seguridad y elimina cualquier token de sesión previamente emitido.


✅ Análisis profundo con herramientas SIEM
Con el uso de plataformas como Splunk y Elastic Seguridadanalizó registros históricos en busca de patrones que permiten detectar si el ataque había comenzado antes o si había dejado puertas traseras adicionales.


✅ Refuerzo de autenticación y aislamiento de entornos
Adoptar sistemas de autenticación multifactor FIDO2eliminaron tokens persistentes y segmentaron aún más sus entornos de pruebas, desarrollo y producción.


✅ Cabeceras de seguridad avanzadas y CSP restrictiva
Ajustaron la Content-Security-Policy un modelo Confianza Cero en la entrega de recursos web, limitando la ejecución de scripts solo a fuentes absolutamente controladas.


✅ Auditorías de terceros y perduración de infraestructura
Contrataron a equipos externos de pentesting para validar cada aspecto de sus defensas. Se ajustaron también las configuraciones de sus servidores con políticas de soporte de seguridad recomendadas por Puntos de referencia CIS.


El Resultado

Gracias a su capacidad de respuesta y a una infraestructura ya madura, VetraTech logró contar el ataque en menos de 48 horas, restaurar la confianza con sus clientes y evitar consecuencias legales y económicas de gran escala.

Google penaliza temporalmente su posicionamiento al detectar actividad anómala, la rápida limpieza y el informe proactivo a Consola de búsqueda de Google permiso que su dominio volviera a recuperar su lugar en las búsquedas en cuestión de semanas.


Reflexión

Este incidente dejó una lectura clara para VetraTech y para todo el sector:
Ningún sistema es invulnerable.
Las mejores prácticas no eliminan el riesgo, solo lo reducir. Cuando las amenazas evolucionan tan rápido como las defensas, la verdadera fortaleza no reside solo en prevenir, sino en saber reaccionar.


💡 Moraleja realista para empresas y emprendedores:
No se trata solo de instalar un antivirus o poner candados digitales. La seguridad es un proceso, no un producto. Y aunque hagas todo bien, siempre existe la posibilidad de lo imposible.

Cuando la Seguridad no es Suficiente

 

Cuando la Seguridad no es Suficiente — La Historia de VetraTech

En el mundo digital, la seguridad no es un lujo, es un requisito básico. Empresas que alcanzan los primeros puestos en Google no llega ahí por azar: cumplen con protocolos estrictos de seguridad, actualizan sistemas regularmente y blindan su infraestructura ante amenazas conocidas.

Esa era la realidad de VetraTech, una firma de software con sede en Barcelona que, hasta mediados de 2024, dominaba la primera página de resultados en su sector: soluciones cloud personalizadas para industrias de datos críticos.

Sus sistemas estaban revisados por certificaciones ISO/IEC 27001, implementaban SSL/TLS de última generación, tenían firewalls WAF activos, doble factor de autenticación (2FA) para todo acceso administrativo y escaneos automatizados diarios contra malware.

Aún así, fuerón atacados.


El Ataque

La noche del 12 de junio de 2024, algo inusual comienza a pasar: picos irregulares de tráfico y una taza de conversación que caía sin explicación. Durante horas, sus servidores parecen funcionar correctamente, pero usuarios de diferentes países empecinados a reportar redirecciones sospechosas, bloqueos y alertas de navegador.

El equipo de ciberseguridad reaccionó de inmediato, pero esta vez no se trataba de una vulnerabilidad conocida ni de plugins desactivados. La intrusión había sido silenciosa y quirúrgica.


El Hallazgo

Tras una auditoría forense, descubre que el ataque había explotado una vulnerabilidad zero-day en un módulo de autenticación OAuth que se integra con un probedor externo. Esta brecha, aún desconocida en ese momento, permite a los atacantes interceptar tokens de sesión válidos sin necesidad de contraseñas.

El vector de entrada no fue un descubrimiento interno, sino una puerta trasera creada por una dependencia de terceros: un software ampliamente utilizado y, hasta ese entonces, considerado seguro por toda la comunidad.


La Recuperación

Una vez identificado el origen, el equipo de VetraTech ejecutó un plan de conexión y reparación que incluye:


Desconexión inmediata de servicios comprometidos
Para frenar la propagación del acceso no autorizado, se aislaron sistemas de producción y se desactivaron temporalmente las integraciones con proveedores externos.


Actualización y parque de dependencias vulnerables
Tras recibir la confirmación del probador sobre la vulnerabilidad, el equipo aplicado los parches oficiales de seguridad y elimina cualquier token de sesión previamente emitido.


Análisis profundo con herramientas SIEM
Con el uso de plataformas como Splunk y Elastic Seguridadanalizó registros históricos en busca de patrones que permiten detectar si el ataque había comenzado antes o si había dejado puertas traseras adicionales.


Refuerzo de autenticación y aislamiento de entornos
Adoptar sistemas de autenticación multifactor FIDO2eliminaron tokens persistentes y segmentaron aún más sus entornos de pruebas, desarrollo y producción.


Cabeceras de seguridad avanzadas y CSP restrictiva
Ajustaron la Content-Security-Policy un modelo Confianza Cero en la entrega de recursos web, limitando la ejecución de scripts solo a fuentes absolutamente controladas.


Auditorías de terceros y perduración de infraestructura
Contrataron a equipos externos de pentesting para validar cada aspecto de sus defensas. Se ajustaron también las configuraciones de sus servidores con políticas de soporte de seguridad recomendadas por Puntos de referencia CIS.


El Resultado

Gracias a su capacidad de respuesta y a una infraestructura ya madura, VetraTech logró contar el ataque en menos de 48 horas, restaurar la confianza con sus clientes y evitar consecuencias legales y económicas de gran escala.

Google penaliza temporalmente su posicionamiento al detectar actividad anómala, la rápida limpieza y el informe proactivo a Consola de búsqueda de Google permiso que su dominio volviera a recuperar su lugar en las búsquedas en cuestión de semanas.


Reflexión

Este incidente dejó una lectura clara para VetraTech y para todo el sector:
Ningún sistema es invulnerable.
Las mejores prácticas no eliminan el riesgo, solo lo reducir. Cuando las amenazas evolucionan tan rápido como las defensas, la verdadera fortaleza no reside solo en prevenir, sino en saber reaccionar.


💡 Moraleja realista para empresas y emprendedores:
No se trata solo de instalar un antivirus o poner candados digitales. La seguridad es un proceso, no un producto. Y aunque hagas todo bien, siempre existe la posibilidad de lo imposible.

  ¿Qué es el Clean Code? No es solo un libro. Es  una forma de vida , un llamado a dejar de escribir código como si fuéramos monos apurad...