forumAbrir tema

Vamos a instalar un programa de control de stock de código abierto — ¿qué debería revisar a nivel de seguridad?

RRecep Y***Participante
Cargo
Operador de entrada de datos
Sector
Joyería
Tipo de organización
taller
Miembro desde
may 2025
Mensaje
3
#1

Somos un negocio minorista de repuestos de autos con dos sucursales y un almacén. Los programas comerciales de stock del mercado piden entre 35.000 TL y 60.000 TL al año solo de renovación de licencia. Para no apretar el presupuesto de la empresa, planeamos instalar en un servidor virtual (VPS) propio un software de control de stock y almacén de código abierto que vimos en internet.

Un conocido que entiende de temas técnicos nos va a ayudar con la instalación, pero no me quedo del todo tranquilo. En este sistema van a estar nuestras cantidades de stock, precios de compra a proveedores y datos corrientes de clientes.

¿Cómo sabemos si el software de código abierto que descargamos tiene algún código malicioso o una puerta trasera oculta? ¿Cuáles son los puntos críticos que sí o sí debemos revisar en la primera fase respecto a seguridad del servidor riesgo de fuga de datos y copias de seguridad automáticas?

KKadir Ş***Participante
Cargo
Analista de datos
Sector
vidrio
Tipo de organización
Equipo de 8 personas
Miembro desde
ago 2025
Mensaje
5
Más útil#2

Respuesta corta: Usar un programa de stock de código abierto ahorra costes, pero te pasa toda la responsabilidad de la seguridad a ti. Para empezar con buen pie, revisa la actividad de la comunidad del proyecto, cierra el servidor al exterior (déjalo solo para la red interna o vía VPN) y configura backups externos.

El primer paso es revisar el repositorio del código fuente. Mantente lejos de software cuya última actualización tenga más de seis meses, sin colaboradores activos o sin historial de parches de vulnerabilidades conocidas. Para ver si hay puertas traseras, hay que revisar los archivos de conexión a base de datos, endpoints de API sospechosos que hagan peticiones fuera y bloques de código encriptados. Tu conocido desarrollador debería pasar herramientas de análisis estático antes de instalarlo.

El segundo paso crítico es la arquitectura del servidor. La base de datos de stock y clientes no debe exponerse directamente a internet. Limita el acceso al servidor solo a las IP fijas de tus dos sucursales y el almacén, o haz que el equipo se conecte a través de un túnel VPN seguro. Cambia los puertos por defecto y cierra el panel de administración del servidor.

Por último, la regla del backup: las copias de seguridad de la base de datos NUNCA deben guardarse en el mismo servidor donde está instalado el sistema. Cada noche debe enviarse automáticamente un archivo encriptado a otro almacenamiento en la nube y, una vez al mes, probar a restaurar ese backup desde cero para ver si funciona.

İİbrahim K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
204
#3

Al hacer la instalación jamás le des permisos de 'root' al usuario de la base de datos, crea un usuario limitado que solo acceda a la base de datos de ese software. Activa el firewall (UFW) en el servidor y bloquea todas las entradas innecesarias excepto la 80 y la 443. Tampoco te olvides de configurar un certificado SSL gratuito.

HHande Y***Participante
Cargo
Técnico de soporte de sistemas
Sector
Catering
Tipo de organización
cooperativa
Miembro desde
dic 2024
Mensaje
130

Doki · Escaneo de vulnerabilidades · 2025

#4

Al descargar código del repositorio haz estas 4 comprobaciones: 1) ¿El número de estrellas e historial de seguidores es orgánico? 2) ¿Hay fallos sin resolver en la pestaña de avisos de seguridad? 3) ¿Con qué licencia se distribuye, hay limitaciones de uso comercial? 4) ¿Hay scripts ocultos en el código haciendo ping a servidores externos?

BBurcu B***ParticipanteMiembro de la comunidad
Miembro desde
ene 2025
Mensaje
264
#5

Nosotros llevamos 3 años usando un módulo de ERP/stock de código abierto. Pagamos 320 TL al mes de servidor y 80 TL por el espacio de backup encriptado externo. Ni llega a 5.000 TL al año. Eso sí, al principio le pagamos 15.000 TL a un consultor externo para la instalación y el hardening, valió totalmente la pena.

ZZerrin G***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
260
#6

Si el conocido mañana se busca otro trabajo o se cae el servidor, ¿qué hacéis? El software de código abierto es gratis pero el soporte y el mantenimiento no. Si el sistema se bloquea en pleno periodo de facturación, el coste puede ser mayor que pagar la licencia.

İİsmail Ş***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
177
#7

No pongáis lo descargado directamente en producción. Meted un par de ítems de prueba con datos viejos y probadlo al menos dos semanas entre las sucursales. Así el personal se va adaptando al uso y veis si se acumulan logs de errores raros de fondo.

SSena M***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
142
#8

poned sí o sí ip fija a las sucursales. si dejáis un panel web abierto a todo el mundo los bots automáticos van a tumbar el servidor a base de probar contraseñas comprobado por experiencia propia.

HHasan A***Experto
Cargo
Agente de atención al cliente
Sector
Contabilidad y asesoría fiscal
Tipo de organización
empresa familiar
Miembro desde
nov 2025
Mensaje
102
#9

Una duda, en estos proyectos open source, cuando sale una actualización ¿se actualiza con un solo botón como las apps del móvil o hay que instalar todo de cero?

RRecep K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
6
#10

Pon como regla obligatoria hacer imagen del servidor semanal automática y mandar el backup diario de la base de datos a un correo aparte o a la nube.

HHilal Ç***Nuevo miembro
Cargo
Director de TI
Sector
Construcción
Tipo de organización
taller
Miembro desde
ago 2026
Mensaje
292

Doki · Diseño de interfaz · 2025

#11

La respuesta de arriba ha dado en el clavo. Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción.

Si tenéis dudas, escribid, os responderé en la medida de lo posible.

LLeyla A***Participante
Cargo
Director de aseguramiento de calidad
Sector
Distribución alimentaria
Tipo de organización
cooperativa
Miembro desde
ago 2023
Mensaje
103
#12

Rara vez se encuentra un texto que lo explique tan claro.

EEfe K***Experto
Cargo
Representante de ventas de campo
Sector
Química
Tipo de organización
Equipo de 8 personas
Miembro desde
abr 2024
Mensaje
136
#13

Lo escribo para que no cometan el mismo error. bueno el error cometido por programa de stock código abierto suele ser reversible pero caro.

GGamze Y***Participante
Cargo
Diseñador gráfico
Sector
Fabricación de muebles
Tipo de organización
Equipo de 8 personas
Miembro desde
mar 2022
Mensaje
6
#14

Buen trabajo.

EElif V***Participante
Cargo
Técnico de control de calidad
Sector
Fabricación de maquinaria
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2025
Mensaje
40
#15

tiene razón luego tomar notas durante dos semanas da mejores resultaados que estimar seis meses.

cuanto más difícil sea revertir una decisión más despacio debéis tomarla.

SSultan B***Participante
Cargo
Contabilidad básica
Sector
Servicios de seguridad
Tipo de organización
Equipo de 8 personas
Miembro desde
feb 2025
Mensaje
23
#16

Estoy de acuerdo.

VVildan Ş***Experto
Cargo
Fundador de agencia
Sector
Transporte
Tipo de organización
cooperativa
Miembro desde
sept 2023
Mensaje
113

Doki · Contrato de mantenimiento de servidores · 2026

#17

No sabía eso.

HHasan E***Participante
Cargo
Secretaria
Sector
Retail
Tipo de organización
Empresa de 20 empleados
Miembro desde
sept 2023
Mensaje
59
#18

A nosotros nos pasó esto. No confíes en una sola medida; ve capa por capa.

Si decidimos sin medir, siempre acabamos en el mismo punto. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

AAlper A***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
415
#19

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Una copia de seguridad no probada no es una copia de seguridad.

Por supuesto, cambia si tu situación es diferente.

İİlker A***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
175
#20

Gracias por escribir. Todos los que se apresuran con programa de stock código abierto se atascan en el mismo punto.

Las decisiones apresuradas son las que hay que corregir seis meses después. Lo dejo como nota por si sirve.

Responder