Una agencia con 30 sitios de clientes
Una agencia que administra sitios de terceros deja de enterarse por la llamada del cliente.
La situación
Un estudio de desarrollo administra alrededor de 30 sitios de clientes: tiendas pequeñas, sitios institucionales, un par de aplicaciones a medida. Nadie en el equipo revisa la seguridad de esos sitios de forma regular — no hay presupuesto para un analista dedicado, y los propios clientes no lo piden hasta que algo falla. La forma habitual de enterarse de un problema es que un cliente llame enfadado porque su sitio no carga o su certificado muestra una advertencia en el navegador.
Qué se detectaría
Al conectar la cartera completa a vigilancia continua, en la primera semana aparecerían, de forma típica en una cartera de ese tamaño:
- Dos o tres certificados TLS a menos de 15 días de vencer, en sitios donde nadie configuró renovación automática.
- Una cabecera
Strict-Transport-Securityausente en varios sitios que sí sirven todo por HTTPS — el navegador no está forzando la conexión segura aunque el sitio la use. - Un subdominio de pruebas (
staging.odev.) todavía público, con una versión antigua del CMS expuesta en la huella tecnológica. - Un puerto de base de datos accesible desde internet en un servidor mal configurado, que debería estar solo en la red interna.
Qué se haría
Con la cartera en un solo panel, el equipo prioriza por severidad en vez de por quién llamó primero. Los certificados a punto de vencer se renuevan antes de que el cliente vea la advertencia del navegador. El puerto de base de datos se cierra el mismo día que aparece la alerta, no semanas después. El subdominio de pruebas se retira del DNS o se protege con autenticación.
Resultado
Ningún cliente se entera de un problema porque le llegó primero a él. Los informes mensuales, con la marca de la agencia, se convierten en algo que el estudio puede enseñar como parte de su servicio — no un costo oculto, sino un argumento de venta más.
Escenario ilustrativo basado en hallazgos reales del producto: los tipos de problema descritos (certificados por vencer, cabeceras de seguridad ausentes, subdominios de prueba expuestos, puertos de base de datos accesibles) son categorías que el escáner detecta de forma habitual. Los números y el nombre de la agencia son ficticios — no es un caso de cliente real.