Programa de seguridad de la internet pública

Asegurar internet.

NullSquare identifica errores de configuración de seguridad evidentes y visibles públicamente, y avisa en privado a las organizaciones responsables. El mismo programa investiga código abierto público en busca de problemas que podamos reproducir, corregir y demostrar.

En todos los trabajos de NullSquare
11,179
Riesgos detectados
6,742
Validados
449
Críticos y altos
152
CVE distintos

Por qué has recibido un mensaje

Uno de nuestros agentes encontró algo expuesto a la internet pública en un dominio de tu organización. Te escribimos en privado para que tu equipo pueda revisarlo y cerrarlo. No se lo contamos a nadie más y no lo publicamos.

Qué revisa el programa

El programa mira solo lo que ya es visible desde la internet pública:

  • Un servicio alcanzable desde internet que no debería serlo.
  • Una interfaz de administración abierta a cualquiera que la encuentre.
  • Una herramienta de desarrollo o depuración dejada en marcha en público.
  • Un listado de directorio que sirve archivos que nunca debían servirse.
  • Una página de despliegue por defecto que sigue puesta en un host en producción.
  • Un error de configuración parecido que cualquiera podría encontrar igual que lo encontramos nosotros.

El agente toma solo lo justo para nombrar el dominio o servicio afectado y decir de qué tipo de problema se trata. No entra más allá.

Investigación en código abierto

Un aviso reduce la superficie de ataque expuesta. No arregla el código que hay debajo. Por eso el programa trabaja también en el origen: seleccionamos un repositorio de código abierto público cada vez y lo estudiamos en un sandbox desechable, buscando un problema de seguridad que podamos demostrar.

Un agente afirmando que algo es vulnerable no es un riesgo confirmado, y la salida de un escáner tampoco. Nada cuenta hasta que se reproduce, la corrección aguanta y ambas cosas están escritas lo bastante bien como para que otra persona las repita.

  1. 01FijarEl repositorio se clona en un commit exacto dentro de un sandbox desechable que no contiene credenciales de producción.
  2. 02Línea baseLa compilación y los tests del propio proyecto se ejecutan antes de investigar nada, para saber qué pasaba ya.
  3. 03InvestigarEl agente lee y ejercita el código dentro del sandbox, contra esa única revisión fijada.
  4. 04ReproducirUn candidato solo cuenta cuando se reproduce desde un checkout limpio, sin estado residual de la exploración.
  5. 05CorregirLa corrección razonable más pequeña, más un test de regresión donde el proyecto lo haga viable.
  6. 06VerificarLa reproducción se vuelve a ejecutar antes y después de la corrección, y los propios chequeos del proyecto se ejecutan de nuevo.
  7. 07RevisarUna persona acepta o rechaza el resultado. Nada sale del laboratorio automáticamente.

Los tests nunca se borran, se saltan ni se debilitan para poder decir que pasan. Cuando el trabajo no llega al listón, la respuesta es: ningún riesgo confirmado, registrado junto con lo que se intentó y lo que no se pudo comprobar. En cualquier caso la ejecución produce el mismo paquete:

Paquete de evidencia

Interno, revisado por una persona y nunca publicado por el propio laboratorio.

summary.md
Qué se intentó, qué se encontró y qué no se pudo comprobar.
risk.md
Causa raíz, ruta de código afectada y una valoración honesta de la confianza.
reproduction/
El comando y la evidencia observada en la revisión sin corregir.
patch.diff
La corrección mínima, atada al commit fijado.
tests/
Un test de regresión que falla antes de la corrección y pasa después.
verification.md
Resultados de antes y después, junto con la salida de compilación, tests y lint.
run-metadata.json
Repositorio, commit exacto, modelo, duración y coste.

Lo que el programa no hace

  • Nada de adivinar contraseñas, probar credenciales ni saltarse la autenticación.
  • Nada de explotación, pruebas destructivas, escalada de privilegios ni encadenamiento de vulnerabilidades.
  • Nada de recopilar archivos privados, registros de clientes, código fuente ni contenido autenticado.
  • Nada de publicar, vender ni indexar públicamente los problemas encontrados.
  • Nada de probar un entorno en producción o alojado durante la investigación. El trabajo ocurre solo contra un clon local.
  • Nada de forks, ramas, commits, pushes, pull requests ni issues. El laboratorio no tiene acceso de escritura al repositorio.
  • Nada de contactar con mantenedores, publicar avisos, pedir CVE ni enviar bounties por parte del propio laboratorio.
  • Nada de escaneo masivo de hosts públicos de código. Los repositorios se eligen de uno en uno, deliberadamente.

Privacidad y tratamiento de datos

Los avisos se envían directamente a un contacto público apropiado del dominio. La sesión de detección se descarta tras entregar el mensaje, y NullSquare no mantiene una base de datos consultable de los riesgos de este programa.

Las ejecuciones de investigación trabajan solo con código fuente público. El sandbox se destruye después de la ejecución y el paquete de evidencia queda interno. Si alguna vez se lleva un resultado a un mantenedor, esa es una decisión aparte y deliberada, tomada por una persona.

Pueden conservarse por separado registros mínimos de entrega de correo, prevención de abusos y bajas. Esos registros no contienen datos copiados del objetivo ni salida de exploits.

Verificar un aviso o responderlo

Un mensaje legítimo de «Secure the internet» nunca pedirá credenciales, pagos, claves de API ni acceso a tus sistemas. Puedes responder al mensaje, pedir la baja, corregir un contacto o verificar su origen directamente con NullSquare.

null@nullsquare.net
NullSquareAviso privado. Sin divulgación pública.