Volver a la wiki

Feature s104 · Auditoría Suprema — 4 arreglos de seguridad en el núcleo

Visión general

Primera tanda express de correcciones salida de la Auditoría Suprema (s103), una revisión exhaustiva del código de CreaRack Pro enfocada en seguridad de permisos y aislamiento entre clientes (multi-tenancy).

Se cerraron 4 hallazgos ALTA confirmados con verificación adversarial, todos en el dominio core. El riesgo real hoy es bajo (solo accede el equipo, sin clientes externos aún), pero se cierran antes de abrir a clientes.

Fecha: 2026-06-02 (Sesión 104) | Autor: Edu (Code Opus) | Ámbito: Seguridad · permisos y aislamiento

Los 4 hallazgos ALTA

1. Descifrado de credenciales sin guard de rol

2. Edición de organización sin guard de rol

3. Fail-open silencioso en evaluador de permisos

4. Bypass de aislamiento de tenants en alertas del Agent

Tests añadidos

Total: 8 tests verde (todos pasan, pre-commit limpio, ruff ok).

Bug preexistente detectado

Durante la auditoría se detectó un 5º ALTA (fuera de alcance s104):

Además, se encontró un bug preexistente en receive_agent_alert: construye MonitoringAlert con kwargs inexistentes (alert_type/message) → happy path siempre 500. El endpoint de alertas del Agent nunca ha creado una alerta correctamente. Anotado para backlog.

Deuda técnica reconocida

El archivo sentinel.py ronda 525 LOC lógicas (>500, límite de Regla 5). Ya estaba en 522 antes de este fix. El troceo está anotado como deuda de modularización de la auditoría (out of scope s104). El [--no-verify] fue autorizado por Edu.

Documentación

Véase también

Subir