Qué hace Ward, y qué no hace nunca
Ward mira tu empresa desde fuera, como lo haría alguien que quiere atacarte, pero sin atacar. Solo usa información pública y técnicas pasivas.
Qué hace Ward
- Consultas DNS, las mismas que hace cualquier ordenador para encontrar tu web o enviarte un correo.
- Registros públicos de certificados (Cert Spotter, con crt.sh de respaldo) y del dominio (RDAP).
- Datos públicos de terceros: listas negras de correo, listas de webs de phishing, listas de direcciones atacantes y registros de webs de filtración de ransomware. La lista completa de fuentes, con su licencia, está en la página de fuentes.
- Una única visita a tu página principal, como un navegador, con un máximo de tres redirecciones.
- Una conexión cifrada a la web y a www para leer el certificado, el cifrado y la versión de TLS (más un saludo opcional limitado a TLS 1.1).
- Un saludo TLS, sin ninguna petición web, a cada uno de hasta 15 subdominios que ya aparecen en los registros públicos de certificados, solo para leer la caducidad y el nombre de su certificado.
- Una visita a la portada de cada uno de hasta 10 dominios parecidos al tuyo con web, para ver si copian tu web. Nada más de esas webs.
- Una petición a cada uno de los tres ficheros estándar que tu web publica a propósito: robots.txt, sitemap.xml y /.well-known/security.txt. Solo los leemos; nunca abrimos las rutas que mencionan.
- Preguntas a los buscadores (Common Crawl y, si está disponible, Brave Search) sobre lo que ya tienen indexado de tu dominio, como copias de seguridad olvidadas. Preguntamos al buscador, no a tu servidor.
Lo que Ward no hace nunca
- Escanear puertos ni probar servicios.
- Adivinar subdominios ni probar rutas de tu web: ni listas de direcciones ni fuerza bruta de carpetas.
- Probar contraseñas, enviar datos maliciosos ni hacer fuzzing.
- Buscar información personal de tus empleados.
- Cambiar nada en tus sistemas.
Cada petición se identifica como «WardBot», con un enlace a esta página.
Límites, y cómo leer los resultados por ellos
- Es una foto desde fuera
- Ward no ve tu red interna ni lo que no es público. Un buen Ward Score significa que estás bien protegidos desde fuera, no que dentro todo esté bien.
- Los datos de terceros van con retraso
- Los servicios abiertos y las versiones de su software salen de bases de datos que recorren Internet cada cierto tiempo: algo que cerraste ayer puede seguir saliendo unos días. Si estás seguro de que está cerrado, márcalo como pendiente de verificar.
- Vulnerabilidades por versión
- Ward las deduce de la versión que anuncia el software. Las distribuciones de Linux suelen parchear sin cambiar ese número, así que confírmalo con quien mantiene el servidor antes de dar por hecho que es vulnerable.
- DKIM por nombres habituales
- Ward busca DKIM con los nombres de selector habituales. Si no lo encuentra, no significa que no lo tengas: compruébalo con tu proveedor de correo.
- Dominios sin caducidad pública
- Registros como el de .es no publican la fecha de caducidad. Pon tu fecha de renovación en la página del dominio y Ward te avisará.
- No es una auditoría
- No sustituye a una auditoría de seguridad ni a una prueba de intrusión autorizada: cubre lo que cualquiera ve desde fuera, que es por donde empiezan la mayoría de los ataques a pymes.