Cámaras, routers, bases de datos y paneles de todo el país quedan accesibles desde internet, muchas veces sin que nadie lo note. Zarpa lo mide de forma pasiva —sin tocar ningún equipo— y publica solo estadísticas agregadas: nunca una IP ni datos de un equipo puntual.
0
IP analizadas por ciclo
0
equipos vivos con puertos abiertos
0
servicios accesibles sin autenticación
Todos los valores son conteos agregados a nivel país. Ningún número puede vincularse a una persona, dirección o equipo. Descargar los datos (JSON) en GitHub ↗
Cada punto es la capital de un departamento. El color marca el nivel relativo de exposición —cuánto pesa frente al resto del país—, nunca la cantidad exacta de equipos.
El GeoIP centroidea los pools de ADSL dinámico de ANTEL, así que la ubicación es aproximada: sirve para leer tendencias regionales, no para localizar un equipo.
Todo en un mismo azul: la barra mide cantidad, no gravedad. El riesgo va marcado con una etiqueta pequeña al lado del nombre, para no confundir volumen con peligro.
SPF y DMARC son los registros que evitan que alguien falsifique correos en nombre de un dominio. Medimos, de forma 100% pasiva (solo consultas TXT públicas), cuántos dominios .uy los declaran y —lo que importa— cuántos los aplican de verdad.
-all, el registro no bloquea nada.quarantine o reject, no solo none.Zarpa hace reconocimiento pasivo: observa lo que los propios servicios publican de cara a internet, igual que buscadores como Shodan o Censys. Nunca entra a ningún sistema.
Un servicio que responde en internet está publicando esa información por sí mismo. Leerla no es acceder a un sistema: es mirar lo que ya está a la vista de cualquiera, como hacen Google, Shodan o Censys.
El acceso informático ilícito exige entrar sin autorización o sortear una medida de seguridad. Zarpa nunca prueba contraseñas ni sortea nada: cuando un servicio pide credenciales, se detiene y lo anota como “protegido”.
La Ley 18.331 de Protección de Datos Personales regula el tratamiento de datos de personas. Aquí solo se publican conteos agregados a nivel país: ninguna cifra puede vincularse a una persona, empresa o equipo.
El objetivo es de seguridad y divulgación responsable: mostrar el estado de exposición del país para que operadores y usuarios cierren lo que quedó abierto. No se comercializa ni se difunde información accionable contra nadie.
Se conecta a puertos conocidos, lee banners y hace pruebas de protocolo (S7, Modbus, RTSP, MQTT, Redis, bases de datos, Docker). Para RTSP manda OPTIONS y DESCRIBE: solo marca “sin auth” si ambos responden sin 401.
Un motor de reglas ordena cada hallazgo (INFO→CRITICAL) y deriva auth_state y un confidence_score. Verificaciones de palabra completa evitan falsos positivos (ej. “rtu” dentro de “cobertura”).
La marca sale de firmas comparadas contra un campo específico (nunca un blob mezclado). La versión publicada se cruza contra una tabla versión→CVE; el CVE se anota como confirmed:false (inferido, no explotado).
Un generador de estadísticas produce un stats.json con solo conteos. Un test automatizado falla si cualquier dato sensible (IP, hostname, banner o coordenada) se filtra a la salida pública.
{ "by_criticality": { "CRITICAL": 256, "HIGH": 25495 }, "by_brand": [ { "key": "Hikvision", "count": 1645 } ], "by_department": [ { "key": "Montevideo", "count": 28452 } ] } // ← sin IPs, sin hostnames, sin coordenadas
No. Zarpa solo mira si un puerto responde y lee lo que el propio equipo publica. Nunca prueba contraseñas ni ingresa a ningún sistema.
No. La web publica únicamente números agregados a nivel país. No hay direcciones IP, nombres de host ni ubicaciones exactas en ninguna parte.
Cambiá las credenciales por defecto, cerrá los puertos que no necesites de cara a internet, poné los paneles de administración detrás de VPN y mantené el firmware actualizado. Ante la duda, consultá a tu proveedor.
La técnica es la misma (reconocimiento pasivo de servicios públicos), pero Zarpa está enfocado en Uruguay y publica solo estadísticas agregadas, no un buscador de equipos.
Recursos que el Estado y operadores ya publican como públicos: datos abiertos, APIs y cámaras de acceso libre. Verificado a mano, sin equipos personales.