Cada setmana revisem webs de pimes espanyoles. No busquem titulars: busquem allò que un atacant trobaria en els primers deu minuts, sense eines exòtiques i sense tocar res que no estigui ja exposat al públic. I gairebé sempre trobem els mateixos cinc errors.
La bona notícia: cap no necessita un gran pressupost per arreglar-se. La dolenta: mentre segueixin oberts, són la porta per on entren la suplantació del teu correu, el segrest de la teva web i les multes de protecció de dades. Aquí van els cinc, amb com comprovar si els tens i com tancar-los.
1. El teu domini no protegeix el correu (SPF, DKIM i DMARC)
És, de bon tros, l'error més comú i el més perillós per a una pime. Si el teu domini no té ben configurats SPF, DKIM i DMARC, qualsevol pot enviar correus que semblin venir de @latevaempresa.com. És l'origen del 80% del frau del CEO i de les factures falses que acaben en transferències reals.
Com comprovar-ho
Busca els registres TXT del teu domini. Si no apareix una política v=DMARC1; p=reject (o almenys p=quarantine) a _dmarc.eltieudomini.com, estàs desprotegit.
Com tancar-ho
Publica un registre SPF que llisti els teus servidors de correu, activa la signatura DKIM al teu proveïdor i desplega DMARC començant en mode monitor (p=none) fins a arribar a p=reject. Cost: zero euros, unes hores d'un tècnic.
2. La web no envia capçaleres de seguretat
Quan el teu navegador carrega una web, el servidor pot enviar instruccions per protegir-te: forçar HTTPS, impedir que la web s'incrusti en un iframe aliè (clickjacking), o limitar des d'on es carreguen els scripts. La majoria de webs de pimes no n'envia cap.
Com comprovar-ho
Mira les capçaleres de resposta de la teva web. Si no veus Strict-Transport-Security, Content-Security-Policy ni X-Frame-Options, les tens totes en vermell.
Com tancar-ho
S'afegeixen a la configuració del servidor o del CDN en minuts. HSTS i X-Frame-Options són immediates; la CSP requereix una mica més de cura per no trencar la web, però el retorn en seguretat és enorme.
3. El CMS i els plugins estan desactualitzats
El 43% de les webs del món funcionen sobre WordPress, i la majoria dels atacs no exploten WordPress en si: exploten un plugin sense actualitzar. Una vulnerabilitat pública de fa sis mesos segueix sent una vulnerabilitat d'avui si ningú no ha premut Actualitzar.
Com comprovar-ho
Revisa les versions del teu CMS i plugins davant de les últimes publicades. Qualsevol component amb un CVE conegut és una invitació.
Com tancar-ho
Actualitza-ho tot, elimina els plugins que no facis servir (cadascun és superfície d'atac) i activa actualitzacions automàtiques per als pedaços de seguretat. Si tens plugins abandonats pel seu autor, substitueix-los.
4. Fitxers i panells que no haurien de ser públics
És sorprenent el que es queda accessible per descuit: carpetes .git que exposen tot el teu codi font, fitxers .env amb contrasenyes de base de dades, còpies de seguretat .zip o .sql a l'arrel, panells d'administració sense restricció d'IP. Un atacant no necessita entrar: ho descarrega directament.
Com comprovar-ho
Intenta accedir a eltieudomini.com/.git/config, eltieudomini.com/.env i a les teves rutes de backup. Si descarreguen alguna cosa, tens un problema seriós.
Com tancar-ho
Bloqueja aquests directoris al servidor, treu els backups de l'arrel web, restringeix el panell d'administració per IP o amb doble factor, i mai pugis el .env al servidor de producció.
5. HTTPS mal fet (o a mitges)
Tenir cadenat no n'hi ha prou. Veiem webs que serveixen contingut barrejat (HTTP dins d'HTTPS), que no redirigeixen l'HTTP a HTTPS, o que encara accepten versions antigues i insegures de TLS. El resultat: avisos del navegador que espanten clients i connexions interceptables.
Com comprovar-ho
Entra per http:// i comprova que et redirigeix automàticament a https://. Verifica que el certificat és vàlid i que no queden recursos carregant-se per HTTP.
Com tancar-ho
Força la redirecció 301 a HTTPS, desactiva TLS 1.0/1.1, renova el certificat (Let's Encrypt és gratuït i automàtic) i corregeix el contingut mixt.
El patró de fons
Cap d'aquests cinc errors és culpa d'un mal proveïdor ni d'un equip descurat. Són el resultat que ningú no té l'encàrrec explícit de mirar la seguretat. El teu desenvolupador fa que la web funcioni; la teva agència de màrqueting fa que vengui. La seguretat cau en terra de ningú fins que algú l'explota.
L'auditoria inicial és ràpida i els cinc arranjaments caben en una setmana de feina. El que és car no és tancar-los: el que és car és l'incident que arriba quan no ho fas.
A Blurtek auditem webs de pimes i tanquem aquests errors abans que siguin un problema. Si vols saber com està la teva, et fem una revisió gratuïta de 20 minuts i et diem exactament què tens obert. Escriu-nos a admin@blurtek.com o truca'ns al +34 604 84 48 03.
Solicitar diagnóstico