AUDITOR WANO - Plataforma Demo de Prueba

Reporte de Seguridad & Cumplimiento Normativo (Chile & ISO)

ID: WANO-AUDIT-TEST_DEMO-20260929 Fecha: 2026-09-29 23:08:30
Vulnerabilidades Críticas
0
Vulnerabilidades Altas
3
Cumplimiento ISO 27001
59%
Estado Ley Chile 21.459
EN RIESGO

Matriz de Hallazgos (8)

ALTA SSLHeaderScanner AG-RECON-001

Cabecera de seguridad ausente: Strict-Transport-Security

Ubicación: https://httpbin.org

El servidor web no entrega la cabecera 'Strict-Transport-Security'. Protege contra ataques de degradación de SSL (SSL Strip) y fuerza la comunicación HTTPS segura.

ISO: Control A.8.20 / A.8.24
Remediación:
Configurar en el servidor web (Nginx/Apache/Cloudflare) el encabezado: Strict-Transport-Security
ALTA SSLHeaderScanner AG-RECON-002

Cabecera de seguridad ausente: Content-Security-Policy

Ubicación: https://httpbin.org

El servidor web no entrega la cabecera 'Content-Security-Policy'. Mitiga de forma efectiva ataques de Cross-Site Scripting (XSS) e inyecciones de datos no confiables.

ISO: Control A.8.28
Remediación:
Configurar en el servidor web (Nginx/Apache/Cloudflare) el encabezado: Content-Security-Policy
ALTA Legal Risk Assessor AG-LEGAL-001

Riesgo de Interceptación de Comunicaciones (Cabecera de seguridad ausente: Strict-Transport-Security)

Ubicación: https://httpbin.org

La ausencia de cabeceras criptográficas estrictas (HSTS) o fallos TLS expone el tráfico a ataques Man-In-The-Middle e interceptación indebida de credenciales de ciudadanos chilenos.

ISO: Cláusula 7.3.3 (Cifrado de datos en tránsito) Chile: Ley N° 21.459 (Artículo 2 - Interceptación ilícita)
Remediación:
Forzar TLS 1.2+ y habilitar HSTS con max-age=31536000; includeSubDomains; preload.
MEDIA SSLHeaderScanner AG-RECON-003

Cabecera de seguridad ausente: X-Frame-Options

Ubicación: https://httpbin.org

El servidor web no entrega la cabecera 'X-Frame-Options'. Evita que el sitio sea incrustado en iframes no autorizados previniendo ataques de Clickjacking.

ISO: Control A.8.28
Remediación:
Configurar en el servidor web (Nginx/Apache/Cloudflare) el encabezado: X-Frame-Options
MEDIA SSLHeaderScanner AG-RECON-004

Cabecera de seguridad ausente: X-Content-Type-Options

Ubicación: https://httpbin.org

El servidor web no entrega la cabecera 'X-Content-Type-Options'. Instruye al navegador a respetar el Content-Type declarado evitando la ejecución indebida de scripts.

ISO: Control A.8.28
Remediación:
Configurar en el servidor web (Nginx/Apache/Cloudflare) el encabezado: X-Content-Type-Options
BAJA SSLHeaderScanner AG-RECON-005

Cabecera de seguridad ausente: Referrer-Policy

Ubicación: https://httpbin.org

El servidor web no entrega la cabecera 'Referrer-Policy'. Regula cuánta información de referencia (incluyendo tokens o rutas internas) se envía a sitios externos.

ISO: Control A.8.20
Remediación:
Configurar en el servidor web (Nginx/Apache/Cloudflare) el encabezado: Referrer-Policy
BAJA SSLHeaderScanner AG-RECON-006

Cabecera de seguridad ausente: Permissions-Policy

Ubicación: https://httpbin.org

El servidor web no entrega la cabecera 'Permissions-Policy'. Restringe el acceso del navegador a APIs sensibles (cámara, micrófono, geolocalización).

ISO: Control A.8.28
Remediación:
Configurar en el servidor web (Nginx/Apache/Cloudflare) el encabezado: Permissions-Policy
BAJA SSLHeaderScanner AG-RECON-007

Fuga de información de servidor: Server

Ubicación: https://httpbin.org

Fuga de información de servidor: 'Server: gunicorn/19.9.0'. Facilita el perfilamiento a atacantes.

ISO: Control A.8.20 (Seguridad en servicios de red)
Remediación:
Ocultar o anonimizar la cabecera 'Server' en la configuración del servidor web (server_tokens off;).