Del 12 al 25 de septiembre de 2026, un auditor de seguridad independiente pasó dos semanas intentando entrar en NullShip. La prueba se hizo sobre el servicio real, por la .onion y por nullship.eu, mirándolo como visitante, como cliente y como revendedor de nuestra API. Entrar era el encargo, y lo pagamos nosotros. Esto es lo que podemos contarte, lo que no se publica y por qué.
La privacidad es lo que vendemos. Nos confías direcciones, dinero y el simple hecho de que envías paquetes. Guardamos lo mínimo posible, pero lo que sí guardamos, y cada paso desde que eliges una tarifa hasta que descargas tu etiqueta, tiene que aguantar frente a alguien que lo intenta de verdad.
Nuestras propias revisiones no pueden demostrarlo. Quien construye un sistema tiende a probarlo como se supone que se usa; alguien de fuera lo prueba como se puede abusar de él. Es la segunda prueba externa de este año, después de una en mayo, con auditorías internas entre medias.
El auditor empezó donde empieza cualquier cliente: una cuenta normal, sin permisos de administrador. El alcance era la aplicación web completa, desde las páginas públicas hasta el pago, el panel de cliente y la API de revendedor, por las dos entradas: la .onion y nullship.eu.
Los hallazgos llegaron por rondas. Revisamos cada ronda el mismo día en que llegó; los arreglos estaban activos en menos de 48 horas y se volvieron a probar contra la web real, no solo en el ordenador de un desarrollador. Donde un arreglo se puede comprobar de forma automática, ahora se comprueba, así que una actualización posterior no puede deshacerlo sin que nos demos cuenta.
El resumen público del auditor cuenta 27 hallazgos. Están en los sitios donde suelen fallar los servicios web: casos límite en cómo circulan los pedidos y los pagos, cómo se comprueba lo que se escribe en los formularios, cómo se comportan las sesiones, los tokens y las redirecciones, cuánto puede hacer una sola persona en un minuto y qué dejan ver las páginas de error y las cabeceras.
Hay dos respuestas que importan más que el resto. Ningún hallazgo dio a nadie acceso a las direcciones, etiquetas o saldo de otro cliente. Y ninguno permitió comprar una etiqueta por menos de su precio real.
Aquí no vas a encontrar la lista de hallazgos, ni su gravedad, ni los arreglos. Lo acordamos con el auditor, y creemos que es lo correcto: un mapa detallado de cómo se atacó la web ayuda mucho más al próximo atacante que a ti. El resultado está arriba, y el resumen del propio auditor es público.
Una prueba es una foto: dos semanas y un atacante muy capaz. No hace invulnerable a ningún servicio, y no vamos a fingir que sí. Lo que sí enseña es cómo trabajamos: pedimos que nos ataquen y actuamos rápido con lo que aparece. Vamos a seguir haciéndolo.
Has encontrado algo tú? Escríbenos desde la página de contacto, y cífralo con nuestra clave PGP si es delicado. Leemos todos los avisos.