# Informe de Auditoría: Bulwark
> **Nota Global:** B+
> **Fecha:** 2026-07-13
> **Servidor:** Ejemplo Anonimizado

## Resumen Ejecutivo
La configuración base del servidor es sólida, pero existen algunas configuraciones por defecto que exponen información del sistema o permiten conexiones no cifradas en puertos auxiliares. El "Projected Grade" si se corrigen los dos puntos de riesgo es **A**.

## Calificaciones por Área
- **Autenticación:** A
- **Acceso Remoto:** B
- **Proxy / Red:** C
- **Runtime:** A-

## Hallazgos Detallados

### 1. Puerto de Query Expuesto [Riesgo Medio]
**Impacto:** Permite a atacantes descubrir detalles internos del servidor (lista de jugadores, versión exacta).
**Recomendación:** Desactiva el query en `server.properties` (`enable-query=false`) o restríngelo en el cortafuegos.

### 2. Autenticación en línea desactivada [Riesgo Medio]
**Impacto:** El servidor no valida las sesiones con Mojang, abriendo la puerta a suplantación de identidad si no hay un sistema de auth robusto por detrás.
**Recomendación:** Mantén `online-mode=false` solo si estás detrás de un proxy protegido por firewall y usas reenvío de IP seguro (BungeeGuard/Velocity).

### 3. Permisos de archivos laxos [Riesgo Bajo]
**Impacto:** Archivos de configuración con secretos son legibles por otros usuarios del sistema operativo.
**Recomendación:** Ajusta los permisos a `600` o `640` para proteger claves como contraseñas de BD o tokens de RCON.

## Projected Grade: A
Corrigiendo el puerto de query y asegurando que BungeeGuard está activo elevará la calificación a A.
