Investigación

Investigación de seguridad

Todo lo que aparece en esta página tiene enlace o referencia comprobable: reportes de vulnerabilidades aceptados por las organizaciones afectadas, perfiles en plataformas de divulgación responsable, reportes aceptados en proyectos de código abierto y mediciones propias sobre la cadena de suministro de npm.

Firma: Chris Ramos. Los textos de los hallazgos se conservan en inglés, tal como se reportaron.

Divulgación responsable

Cinco hallazgos aceptados o remediados por la organización afectada. Las referencias en plataformas privadas exigen cuenta; la confirmación de Škoda existe por correo y se comparte a solicitud.

  1. Suricata (OISF)

    SIP parser u16 truncation (CVE-2026-63449)

    Message bodies larger than 65,535 bytes evade detection with the frame keyword because the SIP parser stores body length in a 16-bit field (CWE-197). Accepted and fixed by the Open Information Security Foundation in Suricata 8.0.6. Severity: Low (CVSS 3.7). Credited as Chris Ramos.

    Advisory público GHSA-prqx-q74v-wxhv.

    Ver advisory en GitHub
  2. Dstny

    Production source maps exposure

    1,772 TypeScript source files exposed across 6 production domains. Accepted and remediated by Dstny security team.

    DSTNY-3RG1KAVE en Intigriti. Requiere cuenta en la plataforma.

  3. Škoda Auto

    3 active subdomain takeovers

    Three subdomains serving gambling content under official Škoda domains. Remediated by Škoda AUTO CERT.

    Confirmación por correo de Škoda AUTO CERT, disponible a solicitud.

  4. Shopify

    SSO gateway parameter validation gap

    Missing rd parameter validation on internal SSO gateway (minerva.shopifycloud.com) with potential blast radius to banking and payment internal services.

    HackerOne #3739586. Requiere cuenta en la plataforma.

  5. Comercio electrónico (nombre reservado)

    Hardcoded bearer tokens in public JavaScript

    CVSS 10.0. Bearer tokens granting unauthenticated access to Shopify Admin API including GDPR consent modification. Reported via responsible disclosure.

    Sin referencia pública. El nombre de la organización se publica cuando exista autorización o referencia verificable.

Perfiles en plataformas

Los perfiles muestran el historial completo, incluidos envíos rechazados o fuera de alcance. Así funciona la divulgación responsable.

Reportes aceptados en proyectos de código abierto

Reportes de fallos aceptados por los mantenedores, con el issue y el fix enlazados. No hay código nuestro mergeado: el valor está en el mecanismo identificado y en que el proyecto lo corrigió.

  • OISF / Suricata

    Motor de detección de intrusos de código abierto.

    Reporte del truncamiento u16 en el parser SIP, aceptado y corregido en Suricata 8.0.6 como CVE-2026-63449.

  • navikt / cplt

    Sandbox de instalación de NAV, la agencia noruega de trabajo y bienestar.

    Issue #180: reporté un fallo de yarn 1 bajo política de credenciales. Al corregir mi propia atribución de causa raíz identifiqué el mecanismo subyacente: Landlock no media stat(2) ni faccessat(2), así que access(R_OK) reporta como legible un archivo que open(2) va a denegar. Todo cargador de configuración escrito como «verifica, luego usa» recibe una contradicción del kernel. El mantenedor retituló el issue alrededor del mecanismo, publicó el fix y abrió dos derivados citando el reporte: #389 y #390, cerrado y mergeado vía #391.

  • nolabs-ai / nono

    Sandbox de permisos de código abierto.

    Issue #1796: el logging de denegaciones reporta «no se observaron denegaciones» en fallos causados por el propio sandbox, más tres defectos en la maquinaria de grants. Triage: needs-code-change.

Investigación en cadena de suministro de npm

Mediciones propias sobre malware y sandboxes de instalación en npm. Se presenta como investigación, no como producto: el paquete norte-guard publicado en npm es el instrumento con el que se hicieron las mediciones. Los reportes en navikt/cplt y nolabs-ai/nono salieron de este trabajo.

Mediciones propias, sin publicar

  • Efecto de diseño en el corpus de malware npm de DataDog: 1,443 versiones cargan solo 56 firmas de payload byte-idénticas. Efecto de diseño de 25.8, cota inferior. Una tasa calculada sobre ese corpus tiene un tamaño efectivo de muestra cercano a 56, no a 1,001.
  • Matriz de compatibilidad de sandboxes de instalación para cuatro gestores de paquetes: qué rutas de $HOME necesita un npm install, medido con strace.
  • 23 % de los paquetes nuevos de npm son ilegibles para análisis estático (intervalo de confianza de 21 a 25 %, n = 1,593).
  • 30 de 30 clusters de malware de 2025 son detectables por inspección de contenido; 13 de 13 de 2026 no lo son, por cifrado. Sin traslape.
  • Las cifras de tipo «N % cifra» obtenidas por coincidencia de patrones son cotas inferiores, no medidas exactas.

Investigación en cadena de suministro de npm, con reportes aceptados en navikt/cplt y nolabs-ai/nono.

¿Hablamos de seguridad ofensiva?

El mismo criterio con el que reportamos a terceros aplica a las auditorías que hacemos. Respondemos en menos de 48 horas hábiles con cotización: alcance, tiempos y costo.