Sistema auditado · Producción verificada en vivo

Seguridad & Transparencia

Creemos que una blockchain debe poder mirarse por dentro. Este es el resultado de una auditoría de seguridad profunda de la red NovaMoney, con cada control verificado contra el sistema real en producción.

Actualizado el 9 de julio de 2026 · Metodología OWASP Top 10 / CWE Top 25
54 8
Índice de riesgo /100 — Riesgo Bajo
8/8
Hallazgos prioritarios remediados
2 0
Vulnerabilidades Alta o Media abiertas
1.4k
IPs hostiles bloqueadas automáticamente
Hallazgos

Qué encontramos y qué arreglamos

Auditoría inicial y estado tras la remediación. Los dos hallazgos de mayor impacto fueron eliminados y verificados en producción.

ÁreaHallazgoSeveridadEstado
Acceso SSHLogin root con contraseña bajo fuerza brutaAlta✓ Resuelto
IDE de contratosCompilador y librerías sin verificación de integridadAlta✓ Resuelto
BackupsLlaves de validador sin cifrarMedia✓ Resuelto
Cabeceras webFalta de Content-Security-PolicyMedia✓ Resuelto
Gestión de llavesClaves de prueba en historial de códigoMedia✓ Mitigado
Cadena de suministroReleases sin firma criptográficaMedia✓ Resuelto
ExplorerRender de campos RPC sin escapar (defensa en profundidad)Media✓ Resuelto
MonitoreoPanel Grafana con versión divulgadaBaja✓ Resuelto
Verificación en vivo

Controles confirmados en producción

No son promesas: cada punto fue comprobado directamente contra el sistema real el 9 de julio de 2026.

🔐 Acceso y autenticación

  • SSH solo por llave (sin contraseña, sin root password)
  • fail2ban bloqueando IPs hostiles automáticamente
  • Fuerza bruta neutralizada

🧱 Red y firewall

  • Solo SSH y HTTPS expuestos a internet
  • Servicios internos restringidos a localhost
  • P2P entre validadores filtrado por IP

🌐 Superficie web

  • TLS 1.2/1.3 con cifrado fuerte
  • CSP, HSTS y cabeceras de seguridad completas
  • Rate-limiting contra abuso

🔌 RPC público

  • Métodos peligrosos deshabilitados
  • Sin exposición de cuentas ni mempool
  • Solo lectura y envío de transacciones firmadas

💻 IDE de contratos

  • Compilador y librerías auto-hospedadas
  • Compilador verificado por hash oficial
  • Cero dependencias externas en la ruta de firma

🔑 Llaves y backups

  • Backups de llaves cifrados con GPG
  • Copia externa fuera del servidor principal
  • Permisos restringidos en todo el almacenamiento
1,409
Ataques SSH bloqueados por fail2ban
0
Intentos de fuerza bruta exitosos
0
Recursos externos en el IDE
1.06M+
Bloques finalizados sin forks
Fortalezas

Lo que ya estaba bien hecho

La auditoría también confirmó controles maduros que rara vez se ven en proyectos en esta etapa.

🛡️

Defensa en profundidad

El CSP limita la exfiltración y la carga de scripts externos incluso ante un XSS hipotético.

⚙️

CI/CD ejemplar

Acciones fijadas por hash, permisos mínimos, escaneo de dependencias automatizado.

Tolerancia a fallos probada

Pruebas de inyección de fallos en vivo: la red continúa o se detiene de forma segura, sin bifurcarse.

🔒

Secretos bien gestionados

Sin llaves en líneas de comando; backups cifrados y externalizados.

Compromiso de transparencia. Los ocho hallazgos prioritarios de la auditoría están resueltos y verificados en producción. Los riesgos residuales pertenecen a código heredado fuera de producción. El trabajo restante es endurecimiento incremental y descentralización (incorporar validadores independientes) — no corrección de fallos. Seguiremos publicando cada revisión de seguridad aquí.