Severidades y qué significan
El problema: no sabes qué tan urgente es un hallazgo con severidad "Alta" frente a uno "Crítico".
1. Crítica — explotable ya, sin condiciones adicionales (por ejemplo, un panel administrativo público sin autenticación). Actúa el mismo día. 2. Alta — explotable con poco esfuerzo adicional, o expone datos sensibles (por ejemplo, un puerto de base de datos accesible desde internet). Actúa en la semana. 3. Media — debilita la postura de seguridad pero no es explotable por sí sola (por ejemplo, una cabecera de seguridad ausente). Prioriza cuando termines lo anterior. 4. Baja — mejora recomendada, riesgo limitado (por ejemplo, información de versión visible en una cabecera). Sin urgencia. 5. Informativa — dato de contexto, no un problema en sí (por ejemplo, qué tecnología corre el sitio). No exige acción. 6. Cada hallazgo trae, además de la severidad, una explicación en lenguaje llano de por qué importa y qué hacer — no hace falta traducir la jerga técnica tú mismo.
Si esto no funciona
- Si crees que una severidad está mal asignada para tu contexto (por ejemplo, un puerto abierto a propósito), no cambies la severidad: márcalo como falso positivo o exclusión — ver [falsos positivos y exclusiones](/ayuda/hallazgos-y-escaneos/falsos-positivos-y-exclusiones).
- Si dos hallazgos parecen decir lo mismo con severidades distintas, revisa la categoría: severidades iguales en categorías distintas (TLS vs. cabeceras, por ejemplo) no son directamente comparables entre sí.
¿No era esto? Vuelve al centro de ayuda y busca otra cosa.