Datos y reputación

Cuida tus bases de datos, tu reputación y tus credenciales.

Vigilamos que tus bases de datos no queden expuestas, que tus dominios no aparezcan marcados como maliciosos y te avisamos si hay contraseñas de tu empresa filtradas en internet.

Qué revisa este frente

  • Bases de datos expuestas

    Comprobamos que tus bases de datos no estén expuestas ni con las contraseñas que traen de fábrica.

    Database
  • Credenciales en filtraciones públicas

    Buscamos si credenciales de tu empresa han aparecido en filtraciones públicas, para que las cambies antes de que alguien las use.

    Data Leaks
  • Dominios marcados como peligrosos

    Vigilamos que tus dominios no estén marcados como peligrosos, que es lo que hace que tus correos dejen de llegar y tu web salga con advertencia.

    Reputation

Así se ve el resultado

Y esto es lo que recibes

el hallazgo
críticoDatabase

La aplicación entra con permisos de administrador

produccion · usuario app_user

runbook generadoconfianza: alta

qué está pasando

El usuario con el que la aplicación se conecta a la base tiene permisos totales: puede leer y modificar cualquier tabla, crear usuarios y borrar la base entera.

impacto

Convierte cualquier fallo de la aplicación en un incidente mucho mayor: una inyección que debería leer una tabla puede, con estos permisos, borrarlas todas.

pasos para cerrarlo

  1. Crea un usuario específico para la aplicación con permisos solo sobre las tablas que necesita.
  2. Cambia la conexión de la aplicación a ese usuario en un entorno de prueba y verifica que todo funciona.
  3. Retira el permiso de administrador del usuario antiguo una vez confirmado el cambio.
  4. Vuelve a lanzar el análisis de datos para confirmar la nueva postura de privilegios.

cómo verificar que quedó cerrado

  • El usuario de la aplicación ya no aparece con rol de administrador.
  • Las operaciones normales de la aplicación siguen funcionando.
  • Un intento de crear o borrar tablas con ese usuario es rechazado.

el cambio, listo para pegar

El principio es dar solo lo que hace falta. Estos permisos cubren una aplicación que lee y escribe, pero no administra.

antes
GRANT ALL PRIVILEGES ON DATABASE produccion TO app_user;
después
GRANT SELECT, INSERT, UPDATE, DELETE
  ON ALL TABLES IN SCHEMA public TO app_user;
referenciasOWASP · Least PrivilegeCIS Benchmarks