El método
Todo lo que sigue se hace desde afuera, como cualquier visitante, y con herramientas que cualquiera puede correr. Está acá para que se pueda discutir el procedimiento, no solo el resultado.
Cómo se analiza un caso
El detalle técnico de la etapa de detección: qué se mira, con qué, y qué produce cada paso. Todo desde afuera, como cualquier visitante.
Superficie observable
Se registra lo que el servidor entrega sin pedir permiso: encabezados, certificado, DNS, y qué recursos quedan accesibles sin autenticación.
tools curl · openssl · dig
out inventario de superficie
Lectura de configuración
Se contrasta lo observado contra las prácticas esperadas: cabeceras de seguridad ausentes, listados de directorio, versiones expuestas, TLS obsoleto.
tools testssl.sh · observatory
out desvíos de configuración
Evaluación de impacto
Se determina qué habilita cada desvío y si alcanza datos personales. Un listado de directorio no es lo mismo si expone binarios que si expone documentos de identidad.
tools CWE · CVSS 3.1
out clase, severidad y contexto
Verificación y descarte
Se confirma que el hallazgo es reproducible y se descarta lo que no lo sea. Lo que no se puede demostrar desde superficie pública no entra al informe.
tools reproducción manual
out hallazgo confirmado o descartado
Informe y anonimización
El informe privado va completo al responsable, con rutas exactas. La versión pública se escribe aparte: mismo patrón, sin nada que permita identificar de quién se trata.
tools plantilla + checklist
out informe privado + caso público
Dónde se corta
No se prueban credenciales, no se manipulan identificadores para llegar a datos ajenos, no se corren escáneres de explotación y no se descarga nada más de lo mínimo para verificar. Si un hallazgo necesita cruzar esa línea, no se investiga: se reporta lo observado y se recomienda una auditoría autorizada.
Cómo trabajamos un caso
Cada caso que publicamos ocurrió de verdad. Ninguno nombra a quien lo causó. Entre el informe con nombre y apellido y el caso público hay un proceso, y este es el proceso.
PRIVADOnombre, dominio, contacto, rutas exactas · nunca sale del registro interno
Se mira lo que el servidor entrega sin que nadie pida permiso: encabezados, certificado, DNS, recursos accesibles sin autenticación. No se prueban credenciales ni se fuerza nada.
- queda en privado
- nombre, dominio, rutas exactas, capturas
- existe en público
- nada todavía
El proveedor recibe el hallazgo entero, con rutas y pasos para reproducirlo. Es la versión que más datos tiene de todo el proceso, y es la única que lleva su nombre.
- queda en privado
- el informe completo + el contacto al que se envió
- existe en público
- nada todavía
El reloj corre desde el envío. Si piden más tiempo con un plan concreto, se les da. Publicar antes no castiga al proveedor: le entrega el mapa a cualquiera con los datos de las personas todavía expuestos.
- queda en privado
- la bitácora del caso: qué se mandó, cuándo, qué contestaron
- existe en público
- nada todavía
Se generaliza el sector, las cifras pasan a rangos y las fechas a semestre y días relativos. Una persona revisa el resultado y lo firma con nombre y fecha. La fricción es intencional: un caso mal anonimizado no se detecta por lo que le sacaste, sino por la combinación de lo que le dejaste.
- queda en privado
- todo lo anterior, en un registro que no comparte base con el público
- existe en público
- clase, mecanismo, impacto, prevención y cuánto tardó
Remediado y verificado
Sin respuesta a los 90 días
Las dos salidas pasan por la misma compuerta: el silencio no habilita publicar sin anonimizar.
Vulnerabilidad activa · prueba sin autorización · datos sensibles → no se publica nunca
ANONIMIZACIÓNsector generalizado · cifras en rangos · semestre y días relativos · sin rutasla revisa una persona y queda firmada con nombre y fecha
PÚBLICO
Sí publica: clase de vulnerabilidad, mecanismo, impacto, cómo se previene, cuánto tardó en cerrarse.
No publica: nombre, dominio, rutas, versiones, payloads, capturas, fechas exactas.
Basado en hechos reales.
Los dos carriles no comparten base de datos. El registro privado guarda nombre, dominio, contacto y rutas exactas; el público no tiene ninguno de esos campos. Entre uno y otro no hay un script: hay una persona que revisa la anonimización y firma con nombre y fecha. Esa fricción es intencional — un caso mal anonimizado no se detecta por lo que le sacaste, sino por la combinación de lo que le dejaste.