Crítica
Ambiente de no-produccion expuesto en internet (2)
Categoría
API expuesta
Confianza
verified
Observado
2026-05-02
Resumen
Subdominios alcanzables: sandbox.combarranquilla.com, preprod.combarranquilla.com.
Por qué importa
Los ambientes de pruebas suelen estar menos parchados que produccion. Publicarlos por nombre en DNS facilita ataques dirigidos.
Cómo mitigar
- •Restringir ambientes de no-producción por IP/VPN, nunca por DNS público.
- •Quitar prefijos identificables (dev, staging, uat) de DNS público — usar nombres opacos si la exposición DNS es necesaria.
- •Aplicar el mismo hardening de prod a dev (cuando sea alcanzable externamente).