frau.dev

El método

Todo lo que sigue se hace desde afuera, como cualquier visitante, y con herramientas que cualquiera puede correr. Está acá para que se pueda discutir el procedimiento, no solo el resultado.

Cómo se analiza un caso

El detalle técnico de la etapa de detección: qué se mira, con qué, y qué produce cada paso. Todo desde afuera, como cualquier visitante.

  1. Superficie observable

    Se registra lo que el servidor entrega sin pedir permiso: encabezados, certificado, DNS, y qué recursos quedan accesibles sin autenticación.

    tools curl · openssl · dig

    out inventario de superficie

  2. Lectura de configuración

    Se contrasta lo observado contra las prácticas esperadas: cabeceras de seguridad ausentes, listados de directorio, versiones expuestas, TLS obsoleto.

    tools testssl.sh · observatory

    out desvíos de configuración

  3. Evaluación de impacto

    Se determina qué habilita cada desvío y si alcanza datos personales. Un listado de directorio no es lo mismo si expone binarios que si expone documentos de identidad.

    tools CWE · CVSS 3.1

    out clase, severidad y contexto

  4. Verificación y descarte

    Se confirma que el hallazgo es reproducible y se descarta lo que no lo sea. Lo que no se puede demostrar desde superficie pública no entra al informe.

    tools reproducción manual

    out hallazgo confirmado o descartado

  5. Informe y anonimización

    El informe privado va completo al responsable, con rutas exactas. La versión pública se escribe aparte: mismo patrón, sin nada que permita identificar de quién se trata.

    tools plantilla + checklist

    out informe privado + caso público

Dónde se corta

No se prueban credenciales, no se manipulan identificadores para llegar a datos ajenos, no se corren escáneres de explotación y no se descarga nada más de lo mínimo para verificar. Si un hallazgo necesita cruzar esa línea, no se investiga: se reporta lo observado y se recomienda una auditoría autorizada.

Cómo trabajamos un caso

Cada caso que publicamos ocurrió de verdad. Ninguno nombra a quien lo causó. Entre el informe con nombre y apellido y el caso público hay un proceso, y este es el proceso.

PRIVADOnombre, dominio, contacto, rutas exactas · nunca sale del registro interno

  1. Se mira lo que el servidor entrega sin que nadie pida permiso: encabezados, certificado, DNS, recursos accesibles sin autenticación. No se prueban credenciales ni se fuerza nada.

    queda en privado
    nombre, dominio, rutas exactas, capturas
    existe en público
    nada todavía
  2. El proveedor recibe el hallazgo entero, con rutas y pasos para reproducirlo. Es la versión que más datos tiene de todo el proceso, y es la única que lleva su nombre.

    queda en privado
    el informe completo + el contacto al que se envió
    existe en público
    nada todavía
  3. El reloj corre desde el envío. Si piden más tiempo con un plan concreto, se les da. Publicar antes no castiga al proveedor: le entrega el mapa a cualquiera con los datos de las personas todavía expuestos.

    queda en privado
    la bitácora del caso: qué se mandó, cuándo, qué contestaron
    existe en público
    nada todavía
  4. Se generaliza el sector, las cifras pasan a rangos y las fechas a semestre y días relativos. Una persona revisa el resultado y lo firma con nombre y fecha. La fricción es intencional: un caso mal anonimizado no se detecta por lo que le sacaste, sino por la combinación de lo que le dejaste.

    queda en privado
    todo lo anterior, en un registro que no comparte base con el público
    existe en público
    clase, mecanismo, impacto, prevención y cuánto tardó

Remediado y verificado

Sin respuesta a los 90 días

Las dos salidas pasan por la misma compuerta: el silencio no habilita publicar sin anonimizar.

Vulnerabilidad activa · prueba sin autorización · datos sensibles → no se publica nunca

ANONIMIZACIÓNsector generalizado · cifras en rangos · semestre y días relativos · sin rutasla revisa una persona y queda firmada con nombre y fecha

PÚBLICO

Sí publica: clase de vulnerabilidad, mecanismo, impacto, cómo se previene, cuánto tardó en cerrarse.

No publica: nombre, dominio, rutas, versiones, payloads, capturas, fechas exactas.

Basado en hechos reales.

Los dos carriles no comparten base de datos. El registro privado guarda nombre, dominio, contacto y rutas exactas; el público no tiene ninguno de esos campos. Entre uno y otro no hay un script: hay una persona que revisa la anonimización y firma con nombre y fecha. Esa fricción es intencional — un caso mal anonimizado no se detecta por lo que le sacaste, sino por la combinación de lo que le dejaste.

Volver al registro