Componentes de terceros sin mantenimiento
Cada extensión es código escrito por otra persona. Cuando se publica un fallo en ella, ese fallo se vuelve público para todos, incluidos quienes barren la web buscando sitios sin parchear.
ERR_04
Extensiones obsoletas exponen tus datos y los de tus clientes.
La mayoría de las intrusiones no apuntan a nadie en particular. Son robots que barren la web buscando versiones vulnerables conocidas y explotan la primera que encuentran. Un sitio con extensiones sin actualizar desde hace dos años no pasa desapercibido: simplemente espera a ser encontrado. En Quebec, la Ley 25 añade obligación de notificación y sanciones en caso de fuga.
Cada extensión es código escrito por otra persona. Cuando se publica un fallo en ella, ese fallo se vuelve público para todos, incluidos quienes barren la web buscando sitios sin parchear.
Una cuenta de administrador compartida por cinco personas, sin segundo factor, con una contraseña reutilizada en otro sitio: es el escenario más frecuente en las intrusiones reales.
Información personal guardada en claro, copias de seguridad accesibles sin autenticación, claves de API dejadas en el código: la fuga es entonces total, no parcial.
Una intrusión no se limita a la reparación técnica. Está la interrupción de la actividad, la notificación obligatoria a las personas afectadas, la pérdida de confianza de tus clientes y el posicionamiento que se hunde si Google marca tu sitio como peligroso. Para una pyme, la factura casi siempre supera lo que habría costado prevenir.
sanción máxima prevista por la Ley 25
aviso exigido si existe riesgo de perjuicio grave
de los ataques apuntan a componentes de terceros conocidos
Primero corregimos las vulnerabilidades conocidas y explotables y cerramos los accesos innecesarios. Son las que los robots buscan activamente.
Doble autenticación obligatoria, cuentas nominales, permisos limitados a lo imprescindible, revocación inmediata al marcharse alguien.
Actualizaciones automatizadas, alertas sobre nuevos fallos, copias de seguridad probadas con regularidad, registro utilizable en caso de incidente.
La respuesta completa
Seguridad web proactivaAuditamos tu exposición y te entregamos la lista de vulnerabilidades ordenada por criticidad, con la corrección exacta de cada una.
Solicitar una auditoría de seguridadLos demás síntomas