Hallazgosf-eps-mutual-ser-01
Crítica

Ambiente de no-produccion expuesto en internet (2)

Categoría

API expuesta

Confianza

verified

Observado

2026-05-02

Resumen

Subdominios alcanzables: sandbox.mutualser.org, preprod.mutualser.org.

Por qué importa

Los ambientes de pruebas suelen estar menos parchados que produccion. Publicarlos por nombre en DNS facilita ataques dirigidos.

Cómo mitigar

  • Restringir ambientes de no-producción por IP/VPN, nunca por DNS público.
  • Quitar prefijos identificables (dev, staging, uat) de DNS público — usar nombres opacos si la exposición DNS es necesaria.
  • Aplicar el mismo hardening de prod a dev (cuando sea alcanzable externamente).

Entidades afectadas (1)

ID: f-eps-mutual-ser-01·Origen: Pipeline territorial