Lo que toda dirección debería saber sobre la exposición web de su organización, antes de que alguien más lo descubra.
Hay algo que ocurre todos los días en los dominios web de las organizaciones mexicanas: miles de bots automatizados los escanean en busca de puertas abiertas. No discriminan por tamaño, sector ni reputación. Solo buscan vulnerabilidades conocidas.
El problema no es que los atacantes sean sofisticados. El problema es que la mayoría de las organizaciones no saben lo que ellos ya saben sobre su dominio.
Este artículo está dirigido a quienes toman decisiones, no a quienes escriben código. Porque la decisión de evaluar la seguridad web de una organización no es técnica. Es estratégica.
El estado de la seguridad web en México que nadie habla en los consejos de administración.
Las cifras son conocidas en los equipos de TI. Raramente llegan a la sala de juntas. Y cuando llegan, llegan como datos crudos que nadie sabe cómo convertir en decisiones.
| 75% | De las aplicaciones web tienen al menos una vulnerabilidad crítica o alta (Veracode 2025) |
| 43% | De los ciberataques en México tienen como vector inicial una aplicación web expuesta (CISA 2025) |
| < 7 días | Tiempo que tarda un atacante en explotar una vulnerabilidad conocida tras su publicación (IBM X-Force 2024) |
| –1 | Vulnerabilidad que necesita un atacante para comprometer un sistema completo |
| $4.45M | Costo promedio de una brecha de datos en organizaciones reguladas (IBM 2024) |
| Estas cifras no describen organizaciones descuidadas. Describen organizaciones que no tienen visibilidad de su superficie de ataque. Esa es la diferencia que un diagnóstico puede cambiar. |
Por qué aprobar una auditoría no significa estar protegido.
Esta es la confusión más costosa que observamos en organizaciones del sector financiero, automotriz y gobierno.
Una auditoría verifica que la organización cumple con un conjunto de criterios predefinidos en un momento específico del tiempo. Una evaluación de vulnerabilidades web revela el estado real de la superficie de ataque externa que cambia todos los días.
| Auditoría formal | Evaluación de vulnerabilidades web |
| Verifica criterios predefinidos en un momento puntual | Revela el estado real de exposición en tiempo actual |
| Cubre lo que el framework de auditoría define | Cubre toda la superficie de ataque externa real |
| Ciclo anual o semestral | Puede ejecutarse en cualquier momento |
| No detecta vulnerabilidades fuera del alcance definido | Detecta todo lo que un atacante externo puede ver |
| Resultado: cumplimiento o incumplimiento | Resultado: mapa de riesgo real con prioridad de acción |
| Lo reporta el auditor al directivo | Lo entiende el directivo directamente |
| En el caso que documentamos en nuestra guía de julio, la organización había aprobado su auditoría formal 6 meses antes. Tenía 3 vulnerabilidades críticas explotables sin autenticación. La auditoría no las detectó porque no cubría APIs. El scanner las detectó en 3 minutos. |
Lo que su dominio le dice a un atacante antes de que usted diga nada.
El reconocimiento pasivo es el primer paso de cualquier ataque. Es legal, automático, gratuito y no deja rastro. Con herramientas públicas disponibles en internet, cualquier persona puede obtener en minutos información detallada sobre su dominio.
Información que su dominio expone públicamente hoy:
- Subdominios activos que apuntan a entornos de prueba, staging o portales internos
- Versiones de tecnologías y frameworks con vulnerabilidades conocidas y documentadas
- Cabeceras HTTP que revelan el servidor, la versión y la configuración de seguridad
- Certificados SSL con fechas de vencimiento, algoritmos débiles o mala configuración
- Registros DNS que exponen proveedores, infraestructura y arquitectura interna
- Formularios y endpoints sin protección contra inyección o enumeración
- Credenciales o tokens filtrados en repositorios públicos asociados al dominio
Con esa información, un atacante construye un plan de ataque específico antes de hacer su primer intento de acceso. El diagnóstico que hacemos en HKMX comienza exactamente con ese mismo reconocimiento para que la dirección sepa lo que el atacante ya sabe.
| No es una pregunta de si su dominio será escaneado. Ya lo está siendo. La pregunta es si usted ya sabe lo que ese escaneo revela. |
Las 5 vulnerabilidades web que más vemos en organizaciones mexicanas.
Con base en evaluaciones realizadas en organizaciones del sector financiero, automotriz y gobierno en México, estas son las cinco vulnerabilidades que aparecen con mayor frecuencia y que representan el mayor riesgo operativo:
| # | Vulnerabilidad | Por qué aparece | Impacto si se explota |
| 1 | Componentes de terceros desactualizados | Nadie revisa las actualizaciones de librerías de forma sistemática | Acceso automático por exploits públicos disponibles en minutos |
| 2 | Control de acceso roto | Roles y permisos definidos al inicio del proyecto, nunca revisados | Usuarios no autorizados acceden a datos o funciones críticas |
| 3 | Inyección SQL en formularios públicos | Desarrollo rápido sin validación de entradas del lado del servidor | Extracción o modificación masiva de la base de datos |
| 4 | Subdominios de staging expuestos | Entornos de prueba olvidados con credenciales por defecto | Punto de entrada a infraestructura interna sin autenticación |
| 5 | Cabeceras HTTP de seguridad ausentes | Configuración por defecto del servidor jamás modificada | Ataques XSS, clickjacking y robo de sesión facilitados |
| Ninguna de estas cinco vulnerabilidades requiere sofisticación para ser explotada. Todas tienen exploits públicos disponibles. Todas son detectables en un diagnóstico estándar. Y todas aparecen en organizaciones que creían estar protegidas. |
Por qué el reporte que recibe importa tanto como el diagnóstico.
Existe una brecha crítica en la mayoría de los procesos de evaluación de seguridad web: el diagnóstico se hace, el reporte se genera y nadie toma decisiones porque nadie entiende el reporte.
Un scanner automático puede identificar 200 vulnerabilidades. Sin interpretación humana, esas 200 vulnerabilidades producen parálisis no acción. El equipo de TI no sabe por cuál empezar. La dirección no sabe cuánto riesgo representa. Nadie toma la decisión.
Lo que un reporte ejecutivo bien hecho debe responder:
- ¿Cuáles son las 3 vulnerabilidades que representan el mayor riesgo para el negocio hoy?
- ¿Cuál es el impacto operativo si alguna de ellas es explotada?
- ¿Qué se necesita para remediar cada una tiempo, recursos y responsable?
- ¿Qué 3 decisiones debe tomar la dirección esta semana?
Esas cuatro preguntas son las que definen la diferencia entre un proveedor de escaneo y un socio de diagnóstico. En HKMX no entregamos el output del scanner. Entregamos las respuestas a esas cuatro preguntas.
| La seguridad web no mejora con más datos. Mejora con mejores decisiones. Y las mejores decisiones requieren claridad — no volumen. |
Las 3 preguntas que toda dirección debería poder responder sobre su dominio.
No son preguntas técnicas. Son preguntas de negocio. Y si su equipo de TI no puede responderlas en menos de 5 minutos, existe una brecha de visibilidad que necesita atención:
| Pregunta | Por qué importa |
| ¿Cuántos subdominios tiene activos en este momento? | Cada subdominio es una superficie de ataque adicional que puede ser explotada independientemente del dominio principal |
| ¿Cuándo fue la última vez que se evaluaron las vulnerabilidades del dominio con una herramienta externa? | Las vulnerabilidades aparecen continuamente. Una evaluación de hace 12 meses no refleja el estado actual |
| ¿Qué haría su organización en las primeras 2 horas de un incidente originado en el sitio web? | La respuesta define si existe un plan de continuidad real o solo documentación de cumplimiento |
Un sitio web no es solo una presencia digital. Es la puerta de entrada a su infraestructura, sus datos y la confianza de sus clientes. Saber qué tan expuesta está esa puerta es la primera decisión de seguridad que toda dirección debe tomar y la única que no puede delegar.
¿Su dominio web está expuesto en este momento?