Saltar al contenido

Casos de uso

Un SaaS en crecimiento, antes del primer cliente enterprise

Un producto SaaS pequeño ordena su superficie expuesta antes de que un cliente grande pregunte por ella.

La situación

Un equipo de cuatro o cinco personas construye un producto SaaS B2B. Han crecido rápido: hay un entorno de producción, uno de staging, un subdominio de API, un panel de administración interno, y probablemente algún servicio que quedó de una prueba de concepto y nadie apagó. No hay un ingeniero de seguridad dedicado — el CTO revisa lo que puede entre el resto de sus responsabilidades. El primer cliente enterprise en el pipeline acaba de mandar un cuestionario de seguridad.

Qué se detectaría

En un SaaS de este tamaño, un primer barrido de la superficie suele encontrar:

  • El panel de administración interno accesible desde internet, sin estar detrás de una VPN ni de una lista de IPs permitidas — encontrado por la detección de rutas administrativas.
  • Un entorno de staging con la misma base de código que producción, pero sin las mismas cabeceras de seguridad configuradas.
  • Un subdominio antiguo de una prueba de concepto, con un certificado TLS caducado desde hace meses, que seguía resolviendo pero ya no debía existir.
  • Dependencias de terceros con versiones desactualizadas, visibles en la huella tecnológica del sitio público.

Qué se haría

El panel de administración se pone detrás de autenticación reforzada o se retira del DNS público. El subdominio huérfano se da de baja formalmente, no solo se deja de usar. Staging adopta las mismas cabeceras de seguridad que producción antes de que alguien lo note en una auditoría externa.

Resultado

Cuando llega el cuestionario de seguridad del cliente enterprise, el equipo tiene respuestas con evidencia — un historial de vigilancia continua, no una foto tomada la semana antes de mandar el cuestionario. El inventario de superficie expuesta, que antes vivía en la cabeza de una persona, queda documentado y monitoreado.


Escenario ilustrativo basado en hallazgos reales del producto: los tipos de problema descritos (paneles administrativos expuestos, entornos de staging sin las mismas protecciones que producción, subdominios huérfanos, dependencias desactualizadas) son categorías que el escáner detecta de forma habitual. Los detalles de este equipo son ficticios — no es un caso de cliente real.