# Reporte de ejemplo de AI hackers: evaluación externa de un cliente ficticio Descarga un reporte de ejemplo de AI hackers: 12 hallazgos con evidencia literal, remediación concreta y lo que no se probó. Cliente y datos ficticios. - Cliente: Grupo Ejemplo, S.A. de C.V. (empresa ficticia) - Objetivo: grupo-ejemplo.example (dominio reservado, no existe) - Superficie: 34 nombres de host, 19 direcciones IP, 4 proveedores - Tipo: Caja negra externa, autorizada, no destructiva - Estándares: OWASP WSTG v4.2, OWASP API Security Top 10 2023, PTES, NIST SP 800-115 - Evidencia: 58 archivos ## Resumen ejecutivo Riesgo global: Alto. Los cuatro hallazgos de mayor severidad comparten una causa: artefactos que llegaron a internet sin que nadie decidiera publicarlos. Un mapa de código en la compilación de producción, cuatro entornos no productivos con nombre público, una consola administrativa en su ruta original y una redirección que degrada el cifrado. Hay un segundo patrón: controles que existen pero no aplican. El DMARC está en modo monitoreo, así que no bloquea nada, y la política de contenido permite enviar formularios a cualquier destino. El reporte también dice lo que está bien: la transferencia de zona DNS está rechazada en los cuatro servidores de nombres, el panel de la tienda usa un nombre no predeterminado y no hay dominios susceptibles de apropiación. ## Qué distingue el formato - Cada hallazgo abre con el riesgo en una línea y cierra con una remediación al nivel de línea de configuración. - La evidencia es literal: el comando para reproducirlo y la respuesta del servidor, solo con peticiones de lectura. - La severidad no usa CVSS: califica la exposición real del cliente, con pisos y techos declarados. - Declara lo que no se probó y documenta un hallazgo retirado por falso positivo, con la prueba de control que lo desmintió. ## Los 12 hallazgos - CRIT-A (Crítico): Mapa de código en producción expone el portal de socios y un servidor no enumerable - HIGH-A (Alto): La consulta de registros acepta el identificador suministrado por el navegador - HIGH-B (Alto): Credenciales corporativas en texto plano en corpus públicos - HIGH-C (Alto): Toda visita al sitio transita una vez por HTTP en claro, y no hay HSTS - MED-A (Medio): Cuatro entornos no productivos con nombre público - MED-B (Medio): La suplantación del dominio en correo no está bloqueada - MED-C (Medio): Consola administrativa accesible en su ruta predeterminada - MED-D (Medio): Certificado vencido en el portal de soporte - MED-E (Medio): Política de contenido permisiva en la ruta de pago - LOW-A (Bajo): Divulgación de versiones e infraestructura interna - LOW-B (Bajo): Registros DNS que apuntan a hosts que ya no responden - INFO-A (Informativo): Resultados limpios, registrados Más 1 hallazgo retirado por falso positivo, documentado en el reporte. ## Qué hacer primero Los dos primeros son cambios de una línea. 1. Borrar dos archivos del almacenamiento y desactivar su generación en la compilación (CRIT-A). 2. Cambiar el destino de una redirección y publicar un encabezado (HIGH-C). 3. Restablecer 19 identidades y revocar sus sesiones (HIGH-B). ## Qué no se probó Una evaluación sin límites declarados no es verificable. El reporte deja por escrito lo que quedó fuera: - Pruebas autenticadas: nada detrás de un inicio de sesión. Es lo que HIGH-A necesita para cerrarse. - Validación de explotación: ningún hallazgo se llevó más allá de confirmar que la condición existe. - Acciones que modifiquen estado, pruebas de carga, denegación de servicio e ingeniería social. - Límites de la recolección, registrados como desconocidos y no como limpios: la matriz de autenticación quedó parcial y las cifras del corpus de credenciales son un piso. ## El hallazgo retirado La primera pasada reportó los servidores de nombres como resolutores abiertos a recursión, un hallazgo Medio. Antes de publicarlo se corrió la prueba de control obligatoria: la misma consulta contra una dirección de documentación (RFC 5737) que no aloja ningún servidor. Devolvió el mismo resultado, así que la medición estaba contaminada en el origen. El hallazgo se retiró y el reporte deja constancia. ## Por qué es ficticio La empresa, el dominio, los nombres de host y todas las direcciones IP son ficticios. El dominio usa el TLD .example, reservado por el RFC 2606, y las direcciones provienen de los rangos de documentación del RFC 5737. Ningún sistema descrito aquí existe. Lo que sí es real es la forma. Los hallazgos reproducen los patrones que la práctica encuentra con más frecuencia, para que una organización de perfil similar reconozca el suyo. PDF (es): https://aihackers.inbest.cloud/descargas/aihackers-reporte-ejemplo-es.pdf PDF (en): https://aihackers.inbest.cloud/descargas/aihackers-sample-report-en.pdf