Cómo proteger Passkeys y MFA en Azure AD/Intune contra robos de tokens y bypass

Problema En entornos con Azure AD y Intune, la migración de MFA basada en códigos o notificaciones a Passkeys se promociona como una defensa contra phishing y robo de credenciales. Sin embargo, varios equipos reportan compromisos que siguen el mismo patrón que los ataques de session token theft (por ejemplo, EvilGinx). Un atacante logra iniciar sesión con una cuenta que tiene una política de Conditional Access (CA) que exige Passkey, pero la autenticación se completa de todos modos, a veces desde ubicaciones geográficas distintas y en pocos segundos. El síntoma típico es: ...

May 22, 2026 · Ernesto

Cómo diagnosticar y solucionar problemas de tráfico externo a HAProxy y Traefik detrás de un firewall

Problema En muchos despliegues de Kubernetes se usan dos capas de balanceo: un VIP gestionado por Keepalived y un HAProxy que reenvía el tráfico a los pods de Traefik. Cuando el tráfico proviene de la red interna (VPN, túnel) llega sin problemas, pero cualquier petición desde la WAN termina en un reset o en una respuesta 404 de un servidor inesperado (por ejemplo, Microsoft‑HTTPAPI/2.0). El dashboard de HAProxy muestra cero sesiones para la IP pública, mientras que las capturas del firewall indican que el paquete se ha encaminado al VIP. El síntoma típico es: ...

May 21, 2026 · Ernesto

Cómo implementar VPC, Cloud NAT y GKE privado con Workload Identity usando Terraform

Problema En entornos de producción en Google Cloud Platform, montar una arquitectura segura implica varios componentes interdependientes: una red VPC con subredes bien definidas, Cloud NAT para salida de tráfico sin IP pública, un clúster GKE privado que no exponga sus nodos a Internet y, finalmente, una configuración de Workload Identity que permita a los pods autenticarse contra los servicios de GCP sin gestionar claves estáticas. Cuando se intenta combinar todo esto manualmente, es fácil perder consistencia, olvidar permisos mínimos o crear reglas de firewall que rompan la conectividad interna. El patrón problemático es la fragmentación de la infraestructura: VPC, NAT, GKE y IAM se provisionan en recursos separados, sin una visión unificada, lo que genera errores de despliegue, sobrecarga de mantenimiento y riesgos de seguridad. ...

May 21, 2026 · Ernesto

Cómo solucionar errores de redirección insegura al usar Authelia con Nginx Proxy Manager y Jellyfin

Problema En entornos donde Autoloader (Authelia) protege aplicaciones como Jellyfin a través de un reverse proxy, es frecuente encontrarse con la pantalla de carga infinita y el mensaje Redirection was determined to be unsafe and aborted. El navegador bloquea la redirección porque la URL de destino no pasa las validaciones de seguridad del propio Authelia. El síntoma se manifiesta después de una autenticación exitosa: Authelia muestra su página de login, pero al intentar acceder a la aplicación protegida el flujo se detiene. ...

May 21, 2026 · Ernesto

Cómo diagnosticar y solucionar tráfico unidireccional en conexiones WireGuard

Problema En entornos donde WireGuard se usa como puente entre una máquina cliente y un servidor de retransmisión, es frecuente encontrarse con que el cliente envía paquetes pero el servidor nunca los contabiliza como tráfico recibido. El túnel parece “up”, los handshakes aparecen en el cliente, pero en el servidor la estadística de transferencia permanece en 0 B y la conexión nunca se establece. El síntoma típico es: wg show muestra la interfaz activa en ambos extremos. tcpdump confirma que los paquetes UDP llegan al puerto 51820 del servidor. No hay handshakes visibles en el servidor para el peer problemático. El tráfico de retorno (respuesta del servidor al cliente) tampoco llega. Este comportamiento se traduce en una VPN que solo permite tráfico en una dirección o, peor aún, que parece estar operativa pero no transporta datos. El problema puede aparecer en despliegues con máquinas virtuales, entornos de nube, o redes con NAT y reglas de firewall complejas. ...

May 20, 2026 · Ernesto

Cómo implementar auditoría de file share en Windows 11 Workgroup usando Sysmon y Osquery (FOSS)

Problema En entornos de oficina pequeña sin dominio, los administradores deben saber quién creó, modificó o eliminó un archivo en un recurso compartido. Windows 11 incluye auditoría de acceso a objetos, pero genera miles de eventos (ID 4663) que mezclan operaciones legítimas con ruido, como los archivos temporales que crean Word o Excel. Filtrar esos eventos a mano es impracticable y las soluciones comerciales suelen requerir licencias. El reto es disponer de un registro fiable, con los campos “who‑what‑when”, que pueda consultarse desde la línea de comandos o scripts y que sea completamente libre. ...

May 20, 2026 · Ernesto

Cómo diagnosticar y solucionar fallos continuos de Microsoft Defender Antivirus en Windows

Problema En equipos Windows de gama alta (i9, RTX, 16 GB RAM) es frecuente observar que los juegos se cierran inesperadamente después de minutos de ejecución. Un patrón que suele pasar es la aparición masiva de eventos 7031 y 1000 en el Visor de eventos, indicando que el Microsoft Defender Antivirus Service (MsMpEng.exe) se termina y se reinicia cada pocos segundos. Cuando el servicio falla con frecuencia, el kernel de Windows ejecuta rutinas de protección que pueden bloquear procesos de juego, generar latencia y, en casos extremos, provocar cuelgues del sistema. ...

May 15, 2026 · Ernesto

Cómo gestionar Reboot without Root y privilegios de sistema en Linux

Problema Es común encontrarse con entornos donde la gestión de privilegios se ha vuelto demasiado restrictiva, ya sea por una auditoría de seguridad mal interpretada o una limpieza agresiva del archivo sudoers. El síntoma es claro: al intentar ejecutar comandos como reboot, shutdown o poweroff como usuario sin privilegios, el sistema rechaza la solicitud de manera tajante. El error suele manifestarse con mensajes relacionados con la imposibilidad de hablar con el daemon de inicialización o fallos en la autenticación interactiva (polkit). En esencia, el usuario no tiene la autorización necesaria delegada por systemd-logind o polkit para realizar una acción de ciclo de vida del sistema, y al no tener acceso a sudo, el camino convencional hacia la administración queda bloqueado. ...

May 13, 2026 · Ernesto