Último barrido: · ciclo diario

Cuánto de Uruguay está expuesto en internet

Cámaras, routers, bases de datos y paneles de todo el país quedan accesibles desde internet, muchas veces sin que nadie lo note. Zarpa lo mide de forma pasiva —sin tocar ningún equipo— y publica solo estadísticas agregadas: nunca una IP ni datos de un equipo puntual.

0

IP analizadas por ciclo

0

equipos vivos con puertos abiertos

0

servicios accesibles sin autenticación

No pudimos cargar los datos del último barrido. Probá recargar en un rato.
Crítico
0
Servicios accesibles sin autenticación: cámaras, bases de datos, control industrial.
Alto
0
Paneles de administración, accesos remotos y bases protegidas pero expuestas.
Medio
0
Routers, servidores web e impresoras identificados en la red pública.
Bajo
0
Hosts vivos con algún puerto abierto, sin riesgo adicional detectado.

Todos los valores son conteos agregados a nivel país. Ningún número puede vincularse a una persona, dirección o equipo. Descargar los datos (JSON) en GitHub ↗

La geografía

Dónde se concentra la exposición

Cada punto es la capital de un departamento. El color marca el nivel relativo de exposición —cuánto pesa frente al resto del país—, nunca la cantidad exacta de equipos.

El GeoIP centroidea los pools de ADSL dinámico de ANTEL, así que la ubicación es aproximada: sirve para leer tendencias regionales, no para localizar un equipo.

El panorama

Qué encontramos

Todo en un mismo azul: la barra mide cantidad, no gravedad. El riesgo va marcado con una etiqueta pequeña al lado del nombre, para no confundir volumen con peligro.

Tipos de dispositivo
Marcas más vistas
Hallazgos por operador (ASN)
Puertos abiertos más comunes
Hallazgos por departamento
Estado de autenticación
CVE más frecuentes
Inferidos por la versión o el modelo detectado. Nunca se explotan.
Hallazgos críticos · últimos 30 días
Un ciclo diario · entrega ~18:00 America/Montevideo
pico último
Higiene de correo

Qué tan blindado está el correo .uy

SPF y DMARC son los registros que evitan que alguien falsifique correos en nombre de un dominio. Medimos, de forma 100% pasiva (solo consultas TXT públicas), cuántos dominios .uy los declaran y —lo que importa— cuántos los aplican de verdad.

SPF · declara vs. aplica
Declarar no alcanza: sin -all, el registro no bloquea nada.
DMARC · declara vs. aplica
Enforce = política quarantine o reject, no solo none.
Por tipo de dominio
Cobertura de SPF y DMARC (declarados) según la terminación del dominio.
TerminaciónDominiosSPFDMARC
Transparencia

Qué hace Zarpa y qué no

Zarpa hace reconocimiento pasivo: observa lo que los propios servicios publican de cara a internet, igual que buscadores como Shodan o Censys. Nunca entra a ningún sistema.

Sí hace
Detecta qué puertos están abiertos y lee los banners que el servicio muestra públicamente.
Verifica si un servicio requiere o no autenticación, sin intentar ninguna credencial.
Identifica marca y modelo a partir de firmas públicas conocidas.
Clasifica cada hallazgo por criticidad y lo agrega en estadísticas de país.
No hace
No adivina ni prueba contraseñas, ni intenta ninguna forma de acceso.
No ingresa a equipos de terceros ni explota vulnerabilidades.
No publica direcciones IP, nombres de host ni ubicaciones exactas.
No recolecta datos personales: solo metadatos técnicos, y solo en agregado.
Para el público técnico

Cómo funciona por dentro

rangos LACNIC workers · TCP + HTTP clasificación fingerprint + CVE agregación pública
Reconocimiento pasivo

Se conecta a puertos conocidos, lee banners y hace pruebas de protocolo (S7, Modbus, RTSP, MQTT, Redis, bases de datos, Docker). Para RTSP manda OPTIONS y DESCRIBE: solo marca “sin auth” si ambos responden sin 401.

Clasificación por criticidad

Un motor de reglas ordena cada hallazgo (INFO→CRITICAL) y deriva auth_state y un confidence_score. Verificaciones de palabra completa evitan falsos positivos (ej. “rtu” dentro de “cobertura”).

Fingerprint + CVE por versión

La marca sale de firmas comparadas contra un campo específico (nunca un blob mezclado). La versión publicada se cruza contra una tabla versión→CVE; el CVE se anota como confirmed:false (inferido, no explotado).

Solo agregados salen a la web

Un generador de estadísticas produce un stats.json con solo conteos. Un test automatizado falla si cualquier dato sensible (IP, hostname, banner o coordenada) se filtra a la salida pública.

lo que se publica: stats.json (fragmento)
{
  "by_criticality": { "CRITICAL": 256, "HIGH": 25495 },
  "by_brand": [ { "key": "Hikvision", "count": 1645 } ],
  "by_department": [ { "key": "Montevideo", "count": 28452 } ]
}  // ← sin IPs, sin hostnames, sin coordenadas
Preguntas frecuentes

Lo que solés preguntar

¿Zarpa entró a mi cámara o servidor?

No. Zarpa solo mira si un puerto responde y lee lo que el propio equipo publica. Nunca prueba contraseñas ni ingresa a ningún sistema.

¿Aparece mi dirección IP en el sitio?

No. La web publica únicamente números agregados a nivel país. No hay direcciones IP, nombres de host ni ubicaciones exactas en ninguna parte.

Tengo un equipo expuesto, ¿cómo lo cierro?

Cambiá las credenciales por defecto, cerrá los puertos que no necesites de cara a internet, poné los paneles de administración detrás de VPN y mantené el firmware actualizado. Ante la duda, consultá a tu proveedor.

¿Es lo mismo que Shodan o Censys?

La técnica es la misma (reconocimiento pasivo de servicios públicos), pero Zarpa está enfocado en Uruguay y publica solo estadísticas agregadas, no un buscador de equipos.

Directorio abierto

Información pública accesible

Recursos que el Estado y operadores ya publican como públicos: datos abiertos, APIs y cámaras de acceso libre. Verificado a mano, sin equipos personales.

No pudimos cargar el registro público. Probá recargar en un rato.
Zarpa muestra bastantes datos: se ve más cómoda en modo escritorio — activalo desde el menú de tu navegador.