Francisco Quintero ← Volver al portafolio
Ejemplo ilustrativo Esta página es una muestra. El cliente, el dominio y todos los hallazgos son ficticios, solo sirven para mostrar cómo se ve una entrega real de Phylax.
Phylax · Diagnóstico de exposición

Informe de diagnóstico de exposición

Revisión pasiva de la superficie pública de una empresa. Muestra qué vería un atacante antes de intentar nada, sin tocar los sistemas del cliente.

Ejemplo ilustrativo · datos ficticios
Cliente
Inmobiliaria del Ejemplo SpA
Dominio
cliente-ejemplo.cl
Fecha
Agosto 2026
Tipo
Pasivo, sin intrusión
Resumen ejecutivo

Lo que encontramos, en corto

La empresa tiene una presencia pública ordenada y su sitio funciona bien. El problema principal está en el correo. Hoy el dominio se puede suplantar, así que un tercero podría enviar correos que parezcan venir de la empresa y usarlos para engañar a clientes o proveedores. Es un riesgo de fraude concreto y se corrige rápido. Junto a eso aparecen ajustes menores de configuración que conviene cerrar para dejar la superficie limpia.

Riesgo general medio-alto

Un hallazgo alto de fraude por correo, sumado a ajustes de configuración pendientes.

Alcance y método

Qué se revisó y cómo

El diagnóstico se hizo de forma pasiva y sobre información pública. No se ingresó a ningún sistema, no se probaron contraseñas y no se generó carga sobre los servidores del cliente. Todo el trabajo se hace con autorización escrita y dentro del marco de la Ley 21.459.

Correo

Registros SPF, DKIM y DMARC del dominio, para ver si es suplantable.

Dominio y DNS

Configuración de nombres, subdominios visibles y registros públicos.

Superficie web

Cabeceras de seguridad HTTP y certificado TLS del sitio.

Exposición pública

Rastro visible en registros de transparencia de certificados y buscadores.

PTESOWASPNISTLey 21.459 · trabajo autorizado
Hallazgos

Lo detectado, por severidad

Alta
Media
Baja
Informativa
H-01Dominio suplantable por ausencia de DMARCAlta

El dominio no tiene una política DMARC publicada. En la práctica, cualquiera puede enviar correos que aparenten venir de la empresa. Es la puerta habitual del fraude por correo, desde una factura falsa a un proveedor hasta un engaño a un cliente que confía en el remitente.

RecomendaciónPublicar un registro DMARC, partir en modo observación (p=none) para medir sin cortar correo legítimo y subir a rechazo una vez validado el flujo. Se cierra en días.
H-02SPF permisivo en modo softfailMedia

El registro SPF termina en ~all (softfail), que marca el correo no autorizado como sospechoso pero no lo bloquea. Deja un margen para que envíos no legítimos igual lleguen a la bandeja de entrada del destinatario.

RecomendaciónRevisar los orígenes de correo reales, dejar solo los que corresponden y endurecer la política a -all una vez confirmado que no se corta nada legítimo.
H-03Faltan cabeceras de seguridad HTTPMedia

El sitio no entrega varias cabeceras de seguridad recomendadas, como HSTS y política de contenido. No es una falla que se explote sola, pero deja al navegador sin protecciones que hoy son estándar y facilita otros ataques sobre el visitante.

RecomendaciónAgregar las cabeceras faltantes en el servidor o el CDN. Es un cambio de configuración de bajo esfuerzo y sin impacto para el usuario.
H-04Subdominios visibles en Certificate TransparencyBaja

En los registros públicos de transparencia de certificados aparecen subdominios internos, por ejemplo entornos de prueba y paneles de administración. No es una filtración, pero le da a un atacante un mapa de por dónde empezar a mirar.

RecomendaciónRevisar qué subdominios siguen activos, dar de baja los que ya no se usan y dejar los internos fuera del alcance público cuando sea posible.
H-05Certificado TLS válido y próximo a renovarInformativa

El certificado del sitio es válido y está bien configurado. Vence dentro de pocas semanas. No es un riesgo hoy, pero si la renovación no está automatizada, un olvido dejaría el sitio marcado como no seguro.

RecomendaciónConfirmar que la renovación es automática y dejar una alerta de aviso con margen antes del vencimiento.
Próximos pasos

Qué haría primero

Cerrar el correo suplantable

Publicar DMARC y ordenar SPF. Es el hallazgo alto y el de mayor impacto por menor esfuerzo.

Endurecer la web

Sumar las cabeceras de seguridad faltantes y confirmar la renovación automática del certificado.

Ordenar la superficie expuesta

Depurar subdominios en desuso y sacar los entornos internos de la vista pública.

Vigía de dominio mantiene esto monitoreado

Una vez corregido, el monitoreo mensual revisa SPF, DMARC, TLS y exposición, y avisa apenas algo cambia. USD 30 al mes.

Nota

Confidencialidad

Este documento es un ejemplo ilustrativo. El cliente Inmobiliaria del Ejemplo SpA, el dominio cliente-ejemplo.cl y todos los hallazgos son ficticios y se construyeron solo para mostrar el formato de entrega de Phylax. Un informe real se prepara con datos de un solo cliente, se comparte de forma privada y se trata como confidencial. No corresponde a ninguna empresa ni persona real.
Hablemos

¿Quieres ver esto sobre tu propio dominio?

El diagnóstico de exposición parte igual que este ejemplo, con tus datos reales y sin compromiso.

Quiero mi diagnóstico →