Saltar al contenido

Información para administradores de sistemas · sin cuenta

Has visto securitymbt-scanner en tus logs

Esta página existe para ahorrarte la investigación. securitymbt es una plataforma de vigilancia de seguridad que usan agencias web para revisar los sitios que administran. Si ves nuestras peticiones, es porque alguien registró ese dominio en su cuenta y demostró que lo controla. No es un ataque, y puedes hacer que pare.

Quiero que dejéis de escanear

Escribe a abuse@securitymbt.com indicando el dominio o la IP. Lo añadimos a nuestra lista de exclusión y dejamos de enviarle cualquier petición.

Dos cosas que conviene decir claras, porque son las que suelen preocupar:

  • La exclusión gana siempre. Se aplica aunque un cliente nuestro tenga ese dominio registrado y verificado. No es un ajuste de su cuenta: es una lista global de la plataforma, y ningún cliente puede quitarla.
  • No hace falta que demuestres nada para pedirlo. Preferimos un correo desde una dirección del propio dominio para evitar bromas, pero ante la duda dejamos de escanear primero y preguntamos después. Parar de más no daña a nadie; seguir de más, sí.

Cómo nos identificamos

Toda petición que sale de nuestros analizadores lleva este User-Agent, sin excepción:

securitymbt-scanner/1.0 (+https://securitymbt.com/scanner)

Si ves tráfico que dice ser nuestro pero no coincide con esa cadena, no es nuestro. Cuéntanoslo a abuse@securitymbt.com: alguien estaría usando nuestro nombre para camuflarse.

Desde qué IPs escaneamos

Todos nuestros escaneos salen de un conjunto pequeño y fijo de direcciones. El rango definitivo se publicará aquí en cuanto el despliegue de producción esté fijado. Preferimos esta frase incómoda a publicar una lista que luego cambie: una allowlist construida sobre datos que dejan de ser ciertos es peor que no tenerla.

Si necesitas la lista para una allowlist o para justificar tráfico ante un cliente, escríbenos y te la damos por correo con la fecha de vigencia. Cuando publiquemos el rango, esta sección lo indicará junto a la fecha del último cambio.

Qué hacemos y qué no

Sí hacemos

  • Consultas DNS públicas
  • Leer el certificado TLS que ya sirves
  • Peticiones HTTP normales para ver tus cabeceras de seguridad
  • Lectura de ficheros públicos de instrucciones para IA y de rutas conocidas de asistentes (sin invocar herramientas ni probar credenciales)
  • Comprobar puertos y servicios abiertos, solo en dominios con propiedad verificada

No hacemos

  • Explotar vulnerabilidades ni intentar entrar
  • Probar credenciales ni fuerza bruta
  • Enviar cargas maliciosas ni inyecciones
  • Descargar tu sitio completo ni saturar tu servidor
  • Escanear dominios de administración pública o militares, nunca

Los límites que respetamos

  • Máximo 5 escaneos activos por hora contra un mismo servidor, y 30 pasivos. El límite se cuenta por destino, no por cliente: diez cuentas nuestras que tengan tu dominio registrado comparten ese mismo cupo. Desde tu lado nunca se suma.
  • Una petición a la vez por servidor, con una separación mínima entre ellas. Nuestros analizadores no disparan en paralelo contra el mismo host.
  • Sin verificación no hay sondas. Los escaneos activos exigen que el cliente haya demostrado control del dominio (registro DNS, archivo en el servidor o meta tag) y que esa prueba tenga menos de 30 días.
  • Queda registrado. De cada escaneo activo guardamos quién lo pidió, cuándo, desde qué IP y con qué verificación. Si presentas una queja, podemos decirte exactamente qué pasó.

Otros contactos

Para reportar una vulnerabilidad en securitymbt (no en un sitio que escaneamos), escribe a security@securitymbt.com o consulta /.well-known/security.txt. Si quieres entender cómo tratamos los datos y cómo aislamos a cada cliente, está en la página de seguridad.