Logo StartupKit
ES

Límites de envío y bloqueos por mensajes basura

Todos los motivos por los que Kit puede rechazar un informe de vulnerabilidad —controles de bots, límites por IP, bloqueos por ráfaga y portales solo con invitación— y cómo leer un registro y liberar a alguien bloqueado por error.

Por qué importa

Tu formulario de envío es público, así que acabarán encontrándolo escáneres, bots que disparan a todo y alguna persona convencida de que un enlace roto es una vulnerabilidad. Kit filtra ese tráfico antes de que alcance tu tablero de triaje.

El coste de equivocarse con el filtro es asimétrico. Un poco de basura en la cola resulta molesto. Bloquear en silencio a un investigador significa que nunca sabrás que existe una vulnerabilidad real, y esa persona contará a otros investigadores que tu programa es un agujero negro.

Por eso los filtros son deliberadamente estrechos: miden una ráfaga, no una trayectoria. Un investigador que envíe cien buenos informes en dos años nunca los activará.

Los cuatro controles

Cada envío pasa por ellos en este orden. Se aplica el primero que lo rechace.

Control Alcance Configurable Qué provoca el rechazo
Acceso al portal Todo el portal El portal exige invitación y el visitante no tiene ninguna
Controles de bots Cada envío Se ha rellenado un campo señuelo oculto o ha fallado el desafío de Cloudflare Turnstile
Límite del endpoint Cada dirección IP Más de 10 intentos de envío desde una IP en una hora
Bloqueo por mensajes basura Cada programa, por correo y por IP El correo o la IP tienen un bloqueo activo; consulta la explicación siguiente

Solo puedes ajustar el bloqueo por mensajes basura. Los demás son comportamientos fijos de la plataforma.

Note

El límite del endpoint —10 intentos por hora e IP— y el bloqueo por mensajes basura son controles distintos que suelen confundirse. El primero cuenta intentos, incluidos los rechazados, y se reinicia solo. El segundo cuenta informes aceptados y puede dejar un registro duradero que puedes consultar y liberar.

Cómo funcionan los bloqueos por ráfaga

Kit mantiene un registro de mensajes basura para cada identificador que ha enviado algo a tu programa: uno basado en el correo y otro en la dirección IP. Ambos se guardan cifrados.

Cada registro cuenta los envíos dentro de una ventana:

  1. El primer informe abre una ventana y pone el contador en 1.
  2. Cada informe posterior dentro de esa ventana suma 1.
  3. Cuando el contador alcanza el Máximo de informes por ventana, el registro se bloquea durante la Duración del bloqueo, con el motivo Ráfaga.
  4. Un informe que llega después de cerrarse la ventana abre otra y reinicia el contador a 1, aunque el registro siga existiendo.

La configuración predeterminada es 5 informes en 5 minutos y un bloqueo de 1 hora.

Ejemplo

Con los valores predeterminados, una persona envía cinco informes de una vez:

Hora Evento Contador Estado
10:00 Informe 1: abre la ventana 1 En observación
10:01–10:03 Informes 2, 3 y 4 4 En observación
10:04 Informe 5: se acepta y activa el bloqueo 5 Bloqueado (Ráfaga) hasta las 11:04
10:06 Informe 6 5 Rechazado
11:30 Informe 7: el bloqueo caducó y la ventana terminó hace tiempo 1 En observación

Conviene dejar claras dos cosas:

  • El máximo por ventana es el umbral que activa el bloqueo, no el tope. Al llegar a 5, el quinto informe se acepta y después se activa el bloqueo. El sexto es el primero que se rechaza.
  • Una ventana terminada retira el bloqueo. El investigador no tiene que esperar a que caduque para quedar bloqueado otra vez en el siguiente informe. Este comportamiento sustituyó un fallo que contaba todo el historial del registro: alguien que hubiera enviado cinco informes alguna vez, aunque estuvieran separados por meses, quedaba bloqueado para siempre y cada intento volvía a activar el bloqueo.

Tip

Para distinguir a un investigador prolífico de una ráfaga real, consulta Envíos en el registro: es el número de la ventana actual, no el total histórico. Su trabajo de todos los tiempos está en el perfil del investigador.

Más margen para investigadores ya validados

Quien tenga al menos un informe de tu programa en estado Validado o posterior y un karma superior a cero se mide contra un umbral cuatro veces mayor. Con los valores predeterminados, son 20 informes en cinco minutos en vez de 5.

La confianza se gana en tu programa: la reputación que alguien tenga en el programa de otro equipo no cuenta en el tuyo. Además, eleva el umbral tanto para el registro de correo como para la IP desde la que se envió, para que no supere una barrera y se detenga en la otra.

Eleva el listón, pero nunca lo elimina. Una cuenta de confianza que empiece a inundar el sistema —porque la han comprometido o porque ha cambiado quien la utiliza— también termina bloqueada, solo que más tarde. Si el karma vuelve a cero —un informe desestimado como basura resta 10 puntos—, la confianza desaparece de inmediato.

Important

Si un bloqueo por ráfaga afecta a un investigador que ya habías validado, todos los administradores de CSIRT reciben una notificación dentro de Kit con un enlace directo al registro. Existe porque la alternativa ya se vivió: un investigador con catorce informes —uno de ellos una vulnerabilidad válida y corregida— chocó durante una semana con un error opaco sin que el sistema avisara a nadie. Trátalo como un probable falso positivo hasta revisarlo.

Leer un registro de mensajes basura

Público: propietarios del programa y equipo de seguridad. La consola está en VDP → Registros de mensajes basura y requiere una suscripción activa de Kit.

Cada fila representa un identificador: un correo o una IP. Ábrela para consultar el motivo de su estado y los informes que ese identificador ya ha enviado a tu programa.

Estados

Estado Significado
En observación Se ha visto y contabilizado, pero no está bloqueado. Es el estado normal de cualquiera que haya enviado un informe
Bloqueado Ahora mismo se rechazan los envíos de este identificador
Liberado Una persona de tu equipo retiró el bloqueo manualmente

Motivo del bloqueo

Motivo Quién lo establece Cómo se levanta
Ráfaga Kit automáticamente, cuando el contador alcanza el umbral Al llegar a Bloqueado hasta, al terminar la ventana o con Liberar
Manual Un miembro del equipo al hacer clic en Bloquear Con Liberar

Un bloqueo manual dura una semana, sea cual sea la Duración del bloqueo configurada. Ese ajuste solo controla los bloqueos automáticos por ráfaga.

Contadores

Campo Qué indica
Envíos Informes aceptados dentro de la ventana actual
Intentos rechazados Veces que se ha rechazado este identificador mientras estaba bloqueado
Visto por última vez Último envío aceptado
Bloqueado hasta Cuándo termina solo un bloqueo automático. Si está vacío, no se aplica

Intentos rechazados es una cifra de diagnóstico, no otra sanción. No amplía el bloqueo. Una persona que haga clic diez veces seguirá liberándose a la misma hora, pero el contador indica que probablemente vio una página de error y siguió intentándolo.

Bloquear y liberar manualmente

Puedes Bloquear cualquier registro en observación durante una semana. Utilízalo si ves abuso intencionado que no encaja en una ráfaga clara: por ejemplo, basura repartida lentamente para esquivar la ventana.

Liberar retira de inmediato un bloqueo automático o manual y reinicia el contador. El siguiente informe abre una ventana nueva. Si la persona necesita enviar legítimamente muchos informes, sube el umbral en vez de liberarla una y otra vez.

Los bloqueos se aplican por identificador, no por persona. Alguien bloqueado por correo puede enviar desde la misma IP con otra dirección, y liberar un correo no afecta a una IP bloqueada por separado. Si un investigador sigue atascado tras liberar su correo, busca también un registro de IP.

Warning

Los bloqueos por IP atrapan a terceros. Una NAT corporativa, una red universitaria, una salida de VPN y un nodo de salida de Tor pueden agrupar a muchas personas bajo una dirección, y los investigadores utilizan las cuatro. Antes de bloquear una IP manualmente, comprueba si sus informes proceden realmente de la misma persona.

Ajustar los umbrales

Configúralos en Configuración del programa → Mensajes basura. Consulta Configurar tu programa para situar la pestaña.

Síntoma Cambio
Investigadores reales chocan con el bloqueo al trabajar metódicamente sobre un objetivo Sube el Máximo de informes por ventana o acorta la Ventana para separar sus informes
Los bots atraviesan el control y llenan el tablero Baja el Máximo de informes por ventana y alarga la Duración del bloqueo
Un investigador envía lotes legítimos, por ejemplo varios hallazgos relacionados documentados por separado Sube el umbral en vez de liberarlo repetidamente
Los bloqueos duran más que el abuso Acorta la Duración del bloqueo; solo afecta a bloqueos automáticos

Una orientación sirve con cualquier configuración: el umbral debe superar el mayor lote legítimo que te gustaría recibir. Cinco informes en cinco minutos es rápido para una persona que redacta pasos de reproducción, pero no imposible. Alguien que los preparó sin conexión y los pega después se parece exactamente a una inundación.

Qué ve el investigador

Público: investigadores de seguridad y personal que debe responderles.

Kit nunca explica a quien intenta enviar qué filtro lo detuvo: un error preciso serviría para afinar el abuso. Por eso los avisos son deliberadamente vagos:

Control Aviso en el formulario
Portal solo con invitación «Invitación obligatoria», con un formulario para solicitar acceso
Control de bots «Completa la verificación de seguridad y vuelve a intentarlo.»
Límite del endpoint «Demasiados envíos. Vuelve a intentarlo más tarde.»
Bloqueo por mensajes basura «No se ha podido procesar tu envío en este momento.»

Si eres investigador y se ha rechazado tu envío:

  1. Espera una hora y vuelve a intentarlo. Tanto el límite como el bloqueo por ráfaga predeterminado desaparecen solos. El bloqueo por ráfaga también termina cuando dejas de enviar durante toda la ventana del programa.
  2. No lo intentes en bucle. Cada intento rechazado se cuenta en el registro. Una pared de reintentos convierte «probablemente una persona» en «sin duda un bot» para quien lo revise.
  3. Envía un solo correo sencillo a la dirección de contacto de security.txt, normalmente security@, e indica que el formulario te rechazó y aproximadamente cuándo. Esa dirección no pasa por los filtros de envío.
  4. No incluyas información sensible en ese correo. Pide que te desbloqueen y reserva el hallazgo para el formulario.

Si gestionas el programa y un investigador te informa del problema, su identificador aparece en Registros de mensajes basura. Busca su correo, abre el registro y libéralo.

En resumen

  • Confirma que el umbral de ráfaga supera el mayor lote legítimo que quieres recibir
  • Revisa Registros de mensajes basura cuando un investigador diga que no puede enviar
  • Busca tanto su correo como su IP; liberarlos son operaciones independientes
  • Trata los bloqueos de investigadores ya validados como probables falsos positivos hasta revisarlos
  • No bloquees una IP manualmente sin comprobar si se comparte mediante NAT, VPN o Tor

Y ahora qué

Escriba para buscar...