Interview: Zehntausende US-Dollar Schaden durch aufgeblähte Sicherheitswarnungen
2026-09-12
El investigador Peter Gutmann señala que proyectos de código abierto están recibiendo un exceso de alertas de seguridad diseñadas para ganar reputación académica más que para proteger sistemas. Estas alertas, a las que llama 'Stunt Cryptography' (criptografía de exhibición), reciben números CVE (identificadores de vulnerabilidades), nombres llamativos y sitios web propios, aunque su relevancia técnica sea mínima o puramente teórica.
El problema para las empresas es que, una vez que se publica un número CVE, no se puede ignorar. Los escáneres de seguridad y las listas de cumplimiento (como PCI DSS) lo detectan automáticamente. Esto obliga a los equipos de sistemas a realizar evaluaciones costosas. Gutmann estima que una sola alerta infundada puede costar entre 30.000 y 50.000 dólares en procesos de validación y meses de trabajo de desarrolladores.
Un ejemplo de esto ocurre con las certificaciones FIPS-140. Si un código validado recibe un CVE, la certificación se pierde en todas partes, obligando a repetir procesos de validación muy caros. Además, las normativas de cumplimiento exigen parches en plazos estrictos (30 días para riesgos altos), lo que genera una carga operativa inmensa incluso cuando el riesgo no es real.
Gutmann propone que los proyectos afectados sean quienes definan la gravedad de una alerta y no quien la reporta, permitiendo clasificar hallazgos como 'no aplicables' o de 'vanidad' para evitar el pánico y el gasto innecesario de recursos en empresas de todo el mundo.
Qué significa para una pyme colombiana y cucuteña: Tenga cuidado con las alertas de seguridad que recibe de sus proveedores de software. Si le informan sobre una vulnerabilidad (CVE) que parece muy compleja pero poco práctica, no entre en pánico ni actualice a ciegas sin antes verificar con su proveedor si el riesgo es real para su operación. Un parche mal aplicado o una respuesta apresuada a una alerta falsa puede causar caídas en sus servicios o costos de consultoría innecesarios.