Dominio principal
Seguridad
En la faceta Dominio principal, los análisis de Seguridad se agrupan por dominio principal para que los lectores puedan seguir un área concreta de la infraestructura de Internet, la gobernanza, los mercados de conectividad o el capital digital. La página reúne artículos relacionados, evidencia pública, instituciones, empresas, personas, exposición regional, dependencias operativas y contexto de mercado que de otro modo aparecerían en páginas de categoría separadas. Explica el dominio, la clase probable de actor, el contexto de mercado o de gobernanza y el material de origen que los lectores deben usar al comparar señales. Operadores, analistas y lectores de gobernanza pueden ver cómo el mismo dominio aparece en eventos, perfiles, cambios de mercado, evidencia de fuentes públicas, dependencias regionales y decisiones de infraestructura de ciclos más largos a lo largo del tiempo.
Expediente
El componente pasó la prueba. El equipo aún no tenía permiso
RFC 10013 permite describir de forma interoperable qué componente se midió y qué valor produjo. La prueba puede ser auténtica y reciente sin responder quién confía en ella, con qué política y para autorizar exactamente qué acción.
Expediente
La MFA funcionó y el atacante recibió el token: RFC 10027 ante el contexto que nadie autenticó
El incidente puede empezar con una llamada convincente y terminar con todos los controles en verde. La persona entra en el dominio legítimo, supera una MFA resistente al phishing y acepta una solicitud real. El fallo está antes de ese momento: nadie demostró que la pantalla que…

Historias
ARIN abrió cuentas para máquinas, pero su manual aún solo reconoce usuarios individuales
El cambio de julio resuelve una barrera concreta: un sistema automatizado ya puede tener una cuenta no humana en ARIN. Sin embargo, las instrucciones públicas siguen diciendo que todas las cuentas deben usar correo individual, que cada cuenta corresponde a un POC personal y que…
Expediente
El token estaba ligado a una clave. La acción seguía sin permiso: DPoP y la autoridad de restringir al emisor
DPoP impide que copiar un token OAuth baste para trasladar su uso a cualquier cliente. No convierte la clave en identidad, el token en consentimiento ni una prueba válida en autorización para alterar un recurso en su estado actual.
Expediente
La firma pasó la prueba; la orden no tenía permiso: HTTP Message Signatures y la autoridad de lo cubierto
RFC 9421 permite demostrar qué partes de un mensaje HTTP quedaron vinculadas a una clave. El resultado no convierte por sí solo al firmante en dueño de la operación ni protege los componentes que el perfil decidió omitir.
Expediente
El servidor que no guardó nada: SYN cookies y admisión sin estado
Antes de que un cliente demuestre que puede oír la respuesta, un servidor TCP ya suele haber apartado memoria para él. Un SYN cookie pospone esa promesa: convierte el número de secuencia del SYN-ACK en un recibo compacto y solo crea la conexión cuando el tercer paquete lo…
Expediente
La clave instalada dos veces: KRACK y el poder de una retransmisión
La fiabilidad de una red inalámbrica exige repetir mensajes perdidos. KRACK demostró que esa repetición tenía una autoridad oculta: algunas implementaciones tomaban una copia válida del mensaje como permiso para volver a instalar una clave activa y rebobinar su estado de…
Expediente
El fallo que elegía el cifrado: POODLE y la autoridad escondida en el repliegue
Una negociación TLS fallida no demostraba que el servidor fuera antiguo. Solo demostraba que un intento no había funcionado. El mecanismo de compatibilidad convirtió ese dato incompleto en permiso para bajar de versión, y POODLE enseñó que un atacante situado en el camino podía…
Expediente
La cabecera que acabó siendo programa: Shellshock y la autoridad del entorno
Shellshock unió dos decisiones corrientes hasta producir un poder extraordinario: CGI trasladaba datos de la petición al entorno del proceso y Bash podía leer una forma especial de esos datos como función ejecutable. La vulnerabilidad enseña a auditar lo que nace entre…
Expediente
Diez minutos para demostrar que un parche no es una instalación
SQL Slammer no sorprendió porque faltara una corrección. La corrección llevaba meses publicada. Lo que el 25 de enero de 2003 dejó al descubierto fue otra carencia: nadie podía convertir una oferta de reparación en un hecho operativo dentro de miles de sistemas administrados por…
Expediente
La dirección prestada: memcached y el coste de fingir quién pidió la respuesta
El atacante no necesitó una red de 1,35 Tbps. Necesitó que pequeñas redes aceptaran una mentira sobre la dirección de origen y que miles de cachés contestaran a esa mentira con mucho más tráfico del recibido.
Expediente
La respuesta que ganó la carrera: Kaminsky, el DNS y la entropía detrás de la confianza
El paquete falso no necesitaba demostrar autoridad. Le bastaba con encajar en una consulta pendiente y llegar antes que la respuesta legítima. La crisis de 2008 convirtió ese criterio de aceptación en una carrera renovable y obligó a distinguir entre encarecer una mentira y…
Expediente
La regla que conquistó el borde antes de revelar su coste: el apagón WAF de Cloudflare
Una regla de seguridad puede acertar al decidir qué bloquear y, aun así, ser inadmisible para producción: Cloudflare descubrió en 2019 que el coste de obtener la respuesta también forma parte de la autoridad concedida al cambio.
Expediente
La página que tomó prestada la memoria de otro cliente: la frontera que reveló Cloudbleed
Una página malformada activaba el fallo, pero los bytes expuestos podían pertenecer a un cliente completamente ajeno; Cloudbleed separó el acto de cerrar una fuga del trabajo de retirar lo que ya había cruzado el límite.
Expediente
El certificado válido para el trabajo equivocado: Flame y la autoridad escondida en el propósito
Flame no necesitó apoderarse de la clave raíz de Microsoft. Encontró una ruta de certificados de licencias capaz de transformar una firma legítima sobre un objeto en autoridad aparente para firmar otro.
Expediente
La petición que desapareció pero siguió trabajando: lo que Rapid Reset reveló sobre cancelar
HTTP/2 permite retirar una petición sin destruir toda la conexión; Rapid Reset mostró cuándo esa facultad útil se convierte en una cuenta ilimitada para las colas del servidor.
Expediente
El parche que no podía retirar una clave: Debian OpenSSL y la vida posterior de unas credenciales débiles
La biblioteca reparada dejó de crear secretos previsibles. Las claves antiguas siguieron abriendo puertas hasta que cada sistema que confiaba en ellas aprendió a decir que no.
Expediente
La firma que exigía todas las claves: lo que KeyTrap reveló sobre el coste de confiar
KeyTrap convirtió una obligación de verificación en una vía para alquilar gratis la CPU ajena y obligó a los resolutores a decidir cuánto trabajo merece una afirmación firmada.
Expediente
La raíz que no iba incluida en la venta: lo que la salida de Symantec enseñó sobre la confianza transferible
La operación podía trasladar clientes, contratos y sistemas a DigiCert. Lo que no podía entregar era una orden para que los navegadores siguieran aceptando las raíces heredadas.
Expediente
La ruta que tomó prestado un nombre: lo que el secuestro de MyEtherWallet reveló sobre la autoridad por capas
El nombre correcto podía terminar en el servidor equivocado porque la confianza se construía en decisiones separadas que nadie gobernaba por completo.
