Security State¶
Lectura ejecutiva de seguridad al 2026-06-03.
Estado rapido¶
- secretos en Git:
VERDE - OpenClaw sin puertos directos al host:
VERDE - NPM como punto unico de publicacion:
VERDE - Portainer detras de
NPM, sin puertos host publicados en el baseline documental vigente y con privilegio alto sobre Docker:VERDE - validacion formal nueva de vulnerabilidades:
VERDE - inventario de servicios expuestos:
VERDE - SSL vigente y revisado formalmente:
VERDE - puertos publicos alineados con governance:
VERDE
Posibles riesgos de seguridad¶
- Portainer usa
docker.socky mantiene superficie administrativa publicada por dominio a traves deNPM - NPM publica
81, que es un puerto administrativo sensible - OpenClaw tiene una UI publica, aunque no expone su backend directo al host
- persiste warning de duplicacion en
ubuntu-mirrors.list, aunque no bloqueo la ventana de parches
Revision formal 2026-06-01¶
- SSL:
Let's Encrypt
YE1valido hasta2026-08-27 11:54:33 GMT - baseline documental vigente:
22,80,81,443como puertos publicos actuales certificados; Portainer queda documentado detras deNPMsin puertos8000/9443publicados al host - alineacion documental:
svc-portainer,PROJECT-STATE.md,ROADMAP.md,EXPOSED-SERVICES.mdyPORTS.mdquedan alineados con el estado documental vigente; la evidencia historica2026-05-31/2026-06-01sobre8000/9443queda preservada solo como antecedente y no como mapa actual certificado - controles presentes:
ufw active,fail2bancon jailsshd, OpenClaw sin puertos host directos - updates Ubuntu:
ventana ejecutada con kernel
6.8.0-117->6.8.0-124; sin paquetes pendientes al cierre de esta corrida - clasificacion final:
riesgo
medio controlado, sin hallazgo critico nuevo; queda recomendada una futura revalidacionreality vs docssi se desea recertificar desde runtime la exposicion exacta de Portainer
Ventana de parches 2026-06-01¶
- backup previo validado:
/root/openclaw-backups/daily/20260531-030002 - parches aplicados:
linux-headers-generic,linux-headers-virtual,linux-image-virtual,linux-libc-dev,linux-tools-common,linux-virtual - reboot: controlado y recuperado por SSH
- validacion posterior:
HTTPS publico de OpenClaw
200, upstream NPM200, reachability operativa de Portainer200, baseline documental vigente concentrado en22,80,81,443 - decision:
riesgo por kernel pendiente mitigado; queda solo deuda menor de higiene en
apt sources
Como revisar riesgos de seguridad¶
- mirar servicios expuestos en EXPOSED-SERVICES.md
- revisar puertos en ../catalog/PORTS.md
- revisar actualizaciones pendientes
- revisar backups antes de cualquier parche
- revisar cambios recientes en Docker, NPM, Portainer u OpenClaw
Que hacer si aparece un riesgo nuevo¶
- clasificar si es urgente o planificable
- no exponer mas cosas mientras no haya plan
- preparar ventana de cambio si hace falta parchear
- usar PATCHING-RUNBOOK.md si el camino es actualizar