forumAbrir tema

Pasé la web por un auditor de seguridad online y salieron vulnerabilidades graves, ¿nos lo creemos?

YYavuz D***Participante
Cargo
Representante de ventas de campo
Sector
Consultoría
Tipo de organización
empresa familiar
Miembro desde
may 2025
Mensaje
206
#1

Tenemos una pequeña tienda online de textil y ropa al por mayor en Moscú. Recibimos unos 1.500 pedidos al año y usamos un software e-commerce de código abierto. El otro día, por curiosidad, metí la dirección de la web en un escáner de seguridad automático, gratuito y bastante popular que vi por internet.

En el informe ponía que había dos fallos de seguridad 'Críticos' y cuatro de 'Nivel Alto'. Salían puntos bastante alarmantes como que se podía filtrar la base de datos directamente o que faltaban cabeceras de servidor. Al ver las alertas en rojo me entró el pánico; sentí que de golpe todos nuestros datos de pedidos y clientes estaban en peligro.

Al preguntarle a un especialista externo me dio un presupuesto de 45.000 Rublos por una auditoría manual detallada. ¿De verdad hay que fiarse de los avisos que dan estas herramientas web gratuitas o sus sistemas solo intentan asustar para vendernos servicios? ¿Cuáles debería tener en cuenta?

TTuğçe Y***Experto
Cargo
Editor de contenido
Sector
Comercio electrónico
Tipo de organización
Empresa de 20 empleados
Miembro desde
oct 2025
Mensaje
215
Más útil#2

Respuesta corta: No debe creer a ciegas en los informes que generan los escáneres automáticos gratuitos, ya que estas herramientas realizan una coincidencia de firmas superficial sin entender el contexto profundo. Gran parte de los resultados son falsas alarmas derivadas de diferencias de configuración inofensivas. Sin embargo, en lugar de ignorar por completo avisos como inyección SQL o puertos abiertos, debe filtrarlos mediante comprobaciones básicas.

Las herramientas automáticas se fijan sobre todo en las cabeceras HTTP que devuelve su servidor. Por ejemplo, si falta la cabecera de restricción de frames o si la versión del servidor no está oculta, pueden mostrarlo inmediatamente como una amenaza crítica. En realidad, estas ausencias no van a tumbar su sitio por sí solas; solo son migas de información que podrían facilitarle el trabajo a un atacante. Lo verdaderamente peligroso son: directorios del panel de administración sin contraseña, plugins no actualizados y vulnerabilidades que permitan extraer datos a través de formularios.

Para aclarar el problema, siga estos pasos: 1) Pruebe manualmente sus campos de formulario introduciendo caracteres especiales como comillas para ver si el sistema da error, 2) Revise las últimas versiones de plugins y plantilla y aplique los parches pendientes, 3) Cierre todos los puertos que no utilice en su servidor. Si en su web no se guardan datos de tarjetas de crédito de clientes y usa una pasarela de pago externa, complete estos pasos básicos internamente y repita el escaneo gratuito antes de gastarse 45.000 Rublos.

KKoray E***Experto
Cargo
Desarrollador de software
Sector
Embalaje
Tipo de organización
cadena de tiendas
Miembro desde
sept 2023
Mensaje
25
#3

Los escáneres por lo general solo leen el número de versión de Apache o Nginx en la cabecera del servidor y vuelcan en el informe todas las vulnerabilidades antiguas de la base de datos pública para esa versión. Pero puede que el parche para esa vulnerabilidad ya esté instalado en segundo plano en tu servidor. Si ocultas la información de la versión hacia afuera, la mayoría de avisos del informe desaparecen.

NNuri E***Experto
Cargo
Coordinador general
Sector
cuero
Tipo de organización
distribuidor regional
Miembro desde
feb 2023
Mensaje
386
#4

La gran mayoría de webs de escaneo gratuito son embudos de marketing. Te ponen logos rojos y puntuaciones de miedo y justo debajo te meten el botón de 'Limpia las vulnerabilidades con un clic'. No hay un pentest real por medio, sino un escenario del miedo diseñado para vender servicios.

PPınar K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
95
#5

Llevo años gestionando webs de comercio electrónico; en la mayoría de informes de clientes que venían en pánico no había un riesgo real. Las herramientas automáticas dan una idea, pero no marcan una hoja de ruta. Mi consejo: aumenta la frecuencia de las copias de seguridad diarias y pon verificación en dos pasos en el panel de administración.

FFeyza S***Experto
Cargo
Responsable de exportaciones
Sector
Cosmética
Tipo de organización
empresa familiar
Miembro desde
feb 2024
Mensaje
99
#6

No te ganes el presupuesto todavía. Primero cambia la URL del panel de administración por una diferente a la por defecto. Luego comprueba si el firewall web (WAF) está activo en el servidor. Esos dos sencillos pasos ya neutralizan la mayoría de escaneos automáticos que vienen de fuera.

EEmre K***Participante
Cargo
Coordinador de mensajería
Sector
Derecho
Tipo de organización
cooperativa
Miembro desde
feb 2025
Mensaje
1
#7

En nuestro propio sitio, una herramienta similar encontró cinco vulnerabilidades críticas. Cuando se lo pedí a nuestro programador, cuatro resultaron ser falsos positivos y solo una era un complemento de formulario de contacto antiguo. Quitar ese complemento e instalar una alternativa nos tomó media hora y no nos costó ni un solo Ruble.

EEfe Y***Participante
Cargo
Jefe de obra
Sector
cuero
Tipo de organización
agencia boutique
Miembro desde
jul 2025
Mensaje
367
#8

las herramientas automaticas x lo general solo leen los encabezados como un robot y ya. no prueban los formularios uno x uno a ver si pueden robar datos. en mi opinion antes de entrar en panico y gastar plata prueben con otro escáner gratuito y de codigo abierto.

HHasan U***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
41
#9

¿Cómo funciona la pasarela de pago en su sitio? ¿Obtienen la información de la tarjeta directamente en un formulario de su página o redirigen al cliente a una plataforma bancaria externa? Si utilizan un pago externo, no hay riesgo de filtración de tarjetas, solo quedaría expuesta la lista de direcciones de los clientes.

Nota: esto es mi experiencia, puede no aplicar a todos.

FFeyza Y***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
61
#10

En resumen: no se apresuren a gastar 45.000 Ruble solo por ver alertas rojas en los informes. La mayoría de las vulnerabilidades son simplemente información de versión y encabezados de seguridad faltantes. Actualicen su software, activen la verificación en dos pasos y, si es necesario, busquen la opinión de un experto únicamente para complementos específicos.

GGizem A***ParticipanteMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
341
#11

Tiene razón. Todos los que se apresuran con auditoria de seguridad web se atascan en el mismo punto.

Yo seguiría por ese camino.

MMurat T***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
53
#12

Voy a resumir el tema porque se han dado varias respuestas diferentes. en fin la seguridad no es absoluta; significa hacer que el ataque no merezca la pena.

Si obtienes tres respuestas distintas sobre un tema la pregunta está mal formulada. Comprobado por experiencia.

İİsmail E***Participante
Cargo
Planificación logística
Sector
Energía
Tipo de organización
mediana empresa
Miembro desde
jun 2025
Mensaje
144

Doki · Infraestructura de e-commerce · 2023

#13

le agradecería que compartiera el resultado.

OOsman E***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
401
#14

Correcto. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Esta es mi opinión, no lo escribo como una verdad absoluta.

KKeremParticipante
Cargo
Venta de agencia
Miembro desde
jul 2024
Mensaje
94
#15

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción. Por supuesto, cambia si tu situación es diferente.

NNeslihan C***Participante
Cargo
Director de operaciones
Sector
Derecho
Tipo de organización
distribuidor regional
Miembro desde
may 2023
Mensaje
4

Doki · Configuración de copias de seguridad · 2023

#16

Tomo nota, gracias.

HHakan C***Participante
Cargo
Director de país
Sector
Fabricación de muebles
Tipo de organización
taller
Miembro desde
ene 2025
Mensaje
417
#17

En su momento nosotros también nos atascamos ahí. Si regañas las falsas alarmas, nadie volverá a reportar.

Por supuesto cambia si tu situación es diferente.

ZZerrin C***Participante
Cargo
Director de cadena de suministro
Sector
Servicios de salud
Tipo de organización
taller
Miembro desde
ene 2024
Mensaje
10
#18

Me pasó lo mismo. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

NNazlı K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
104
#19

Quisiera hacer una pregunta. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

VVahide K***Participante
Cargo
Diseñador gráfico
Sector
Energía
Tipo de organización
Empresa de 120 empleados
Miembro desde
nov 2023
Mensaje
411
#20

Separemos los conceptos, se están confundiendo. Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan.

Si intentas cambiarlo todo a la vez, nada termina de asentarse. Espero que le sea útil.

Responder