Contraloría General del Departamento de Córdoba
Organismos de Control · Sector control · Contraloría territorial
Riesgo crítico. La entidad acumula 5 hallazgos críticos verificados. La superficie de ataque concurrente sugiere falta de auditoría reciente y configuraciones por defecto sin endurecer. Adicionalmente, 4 de los hallazgos detectados se replican en otras entidades del Estado — el patrón sugiere causa raíz compartida (proveedor común, template institucional o stack heredado). Acción recomendada: publicar registros DMARC con política reject, habilitar HSTS y completar el set de headers de seguridad.
Hallazgos (9)
Hallazgo agrupado por similitud semántica (299 findings, 299 entidades)
AltaML clustering identificó 299 findings similares afectando 299 entidades distintas. Categoría dominante: configuracion_ssl. Severidades: {'alta': 299}. Muestra: Sin registros CAA | Sin registros CAA | Sin registros CAA.
Findings agrupados por similitud semántica reflejan una vulnerabilidad común (causa raíz compartida): mismo proveedor, misma configuración por defecto, o mismo template institucional sin endurecer. Resolver el problema en una entidad sin coordinar con las demás deja el problema activo en N-1 entidades.
Sin registros CAA
Altadig CAA contraloriadecordoba.gov.co retorna vacio.
Cualquier autoridad certificadora publica puede emitir certificados a nombre del dominio sin restriccion. Combinado con monitoreo CT incompleto, certificados fraudulentos pueden pasar inadvertidos.
Hallazgo agrupado por similitud semántica (7 findings, 7 entidades)
AltaML clustering identificó 7 findings similares afectando 7 entidades distintas. Categoría dominante: datos_personales. Severidades: {'alta': 7}. Muestra: Datos del portal hospedados fuera de Colombia | Datos del portal hospedados fuera de Colombia | Datos del portal hospedados fuera de Colombia.
Findings agrupados por similitud semántica reflejan una vulnerabilidad común (causa raíz compartida): mismo proveedor, misma configuración por defecto, o mismo template institucional sin endurecer. Resolver el problema en una entidad sin coordinar con las demás deja el problema activo en N-1 entidades.
Hallazgo agrupado por similitud semántica (94 findings, 94 entidades)
AltaML clustering identificó 94 findings similares afectando 94 entidades distintas. Categoría dominante: datos_personales. Severidades: {'alta': 94}. Muestra: Sin DMARC publicado | Sin DMARC publicado | Sin DMARC publicado.
Findings agrupados por similitud semántica reflejan una vulnerabilidad común (causa raíz compartida): mismo proveedor, misma configuración por defecto, o mismo template institucional sin endurecer. Resolver el problema en una entidad sin coordinar con las demás deja el problema activo en N-1 entidades.
Sin DMARC publicado
Alta_dmarc.contraloriadecordoba.gov.co no devuelve registro TXT.
Sin DMARC, cualquier atacante puede suplantar correos @contraloriadecordoba.gov.co sin restriccion. Spoofing trivial contra ciudadanos y proveedores.
Datos del portal hospedados fuera de Colombia
AltaApex resuelve a 52.224.16.120 (rango caracteristico de proveedor extranjero — Cloudflare/AWS/Azure US).
Ley 1581/2012 art. 26 exige consentimiento o nivel de proteccion adecuado para transferencia internacional. EE.UU. no esta en la lista de paises adecuados de la SIC sin clausulas contractuales tipo.
Headers exponen versiones de stack en 1 hosts
MediaEjemplos: mail.contraloriadecordoba.gov.co: X-Powered-By=PHP/7.4.33.
Cada header de version acelera la explotacion de vulnerabilidades especificas. Buena practica: ocultar Server, X-Powered-By, X-Generator en respuestas externas.
Sin canal estandar de divulgacion responsable
MediaNinguno de los 3 subdominios alcanzables publica /.well-known/security.txt (RFC 9116).
Un investigador que descubra una vulnerabilidad no tiene canal estandarizado para reportar antes de publicar. Crisis va a prensa antes que a la entidad.
Cookies sin Secure o SameSite en 1 hosts
MediaHosts afectados: mail.contraloriadecordoba.gov.co.
Sin Secure las cookies viajan en HTTP plano si HSTS no aplica. Sin SameSite quedan expuestas a CSRF.
Activos públicos (3)
mail.contraloriadecordoba.gov.co
Server: Apache/2.4.37 (AlmaLinux) OpenSSL/1.1.1k PHP/5.6.40
Tech: Apache, PHP 5 (EOL), PHP 7.4 (EOL). Title: Webmail Colnodo :: Bienvenido a Webmail Colnodo
Observado: 2026-05-02
www.contraloriadecordoba.gov.co
portal principal
Tech: no fingerprint. Title: Contraloría General del Departamento de Córdoba
Observado: 2026-05-02
contraloriadecordoba.gov.co
portal principal
Tech: no fingerprint. Title: Contraloría General del Departamento de Córdoba
Observado: 2026-05-02