Saltar al contenido

Ward abre pronto: apúntate a la lista de espera y te escribimos el día que abramos.

Qué comprueba Ward

Área: Infraestructura expuesta

Subdominios

Subdominios que aparecen en los registros públicos de certificados (Cert Spotter, con crt.sh de respaldo), posibles secuestros y nombres sensibles. Sin probar nombres por diccionario.

Qué puede encontrar

Abre cada uno para ver qué significa y cómo arreglarlo.

Posible secuestro de un subdominio

Qué significa

blog.ejemplo.es es un nombre de vuestro dominio que apunta a ejemplo-blog.herokuapp.com, un recurso de Heroku, y ese destino ya no existe. El apuntador sigue en vuestro DNS (la agenda pública de Internet), pero no hay nada detrás.

Qué te podría pasar

Cualquiera puede crear en Heroku un recurso nuevo con ese mismo nombre y vuestro subdominio mostraría su contenido, con vuestro nombre. Es una forma conocida de secuestrar subdominios olvidados y conviene arreglarla pronto.

Cómo lo aprovecharía un atacante

Alguien nota que blog.ejemplo.es no apunta a nada y reclama el destino en Heroku. Ahora una página suya aparece en vuestra propia dirección, con vuestro nombre en la dirección web. Envía a vuestros clientes un enlace a ella como página de «acceso» o de «factura», y los clientes se fían porque la dirección es la vuestra.

Cómo arreglarlo

  1. Decidid si blog.ejemplo.es se sigue usando.Preguntad a vuestro equipo. Suele ser un resto de un proyecto terminado, una prueba o un proveedor anterior.
  2. Si no se usa, borrad su registro (un «CNAME») en los ajustes de DNS. Ese es el arreglo de verdad.
  3. Si se usa, volved a crear el destino en Heroku para que el apuntador lleve a algo que controláis.
  4. Revisad los demás registros DNS que apuntan a servicios externos y borrad los que ya no uséis.
  5. Acostumbraos a borrar el registro DNS cada vez que deis de baja un servicio.

Cómo comprobar que está arreglado

Ward vuelve a mirar el registro del subdominio. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Un subdominio apunta a una dirección privada

Qué significa

Vuestro DNS público (la agenda abierta de Internet) tiene a intranet.ejemplo.es con una dirección que pertenece a vuestra red interna. Las direcciones internas son para dentro de la oficina o de los servidores, así que no deberían publicarse.

Qué te podría pasar

No abre ninguna puerta: esas direcciones no se pueden alcanzar desde Internet. Pero cuenta a cualquiera cómo está organizada vuestra red interna y qué nombres internos existen. Es una fuga de información de gravedad baja.

Cómo lo aprovecharía un atacante

Alguien que mira los registros públicos de vuestro dominio ve direcciones y nombres internos, como dónde está un servidor de archivos o un sistema de cámaras. Si más tarde entra en un equipo o en la wifi, ya sabe dónde mirar a continuación.

Cómo arreglarlo

  1. Comprobad si intranet.ejemplo.es sigue haciendo falta.Preguntad a vuestro informático. Puede ser un resto de una prueba o de una instalación antigua.
  2. Si no hace falta, borrad su registro en los ajustes de vuestro DNS público.
  3. Si hace falta dentro de la red, mantenedlo en un DNS interno, no en el público.
  4. Revisad el resto de registros DNS por si hay otras direcciones internas.

Cómo comprobar que está arreglado

Ward vuelve a mirar el registro del subdominio. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.

Subdominio con nombre de uso interno

Qué significa

pruebas.ejemplo.es es una dirección pública de vuestro dominio cuyo nombre sugiere un uso interno, como pruebas, administración, copias o acceso remoto. Responde desde Internet, así que cualquiera que conozca el nombre puede probarla.

Qué te podría pasar

Sistemas así suelen estar menos protegidos que la web principal, con contraseñas más débiles, software más viejo o datos reales copiados. Por eso atraen a los atacantes. Si tiene que ser pública, necesita el mismo cuidado que la web principal.

Cómo lo aprovecharía un atacante

Alguien que busca una puerta lateral no prueba vuestra web principal, bien cuidada, sino una copia de pruebas olvidada. Tiene una contraseña fácil, software viejo y datos reales de clientes, y por ella entra en la empresa.

Cómo arreglarlo

  1. Decidid si pruebas.ejemplo.es necesita estar accesible desde Internet.
  2. Si no, retiradlo o limitad el acceso a la red de la empresa, a una VPN o a una lista corta de direcciones autorizadas.
  3. Si sí, protegedlo con contraseñas fuertes y verificación en dos pasos y mantened su software actualizado.
  4. Quitad los datos reales de clientes de las copias de pruebas y borrad las copias y backups antiguos que queden online.
  5. Comprobad que el software que hay detrás está en su versión actual.

Cómo comprobar que está arreglado

Ward vuelve a comprobar si la dirección responde. Marcad el hallazgo como «Pendiente de verificar» y Ward lo volverá a comprobar. Los cambios de DNS pueden tardar unas horas en propagarse: si sigue apareciendo, probad de nuevo más tarde.

Quién suele arreglarlo

Tu informático

Ejemplo con datos de muestra. En tu panel, la explicación usa tu propio dominio y tus datos.