Skip to content

Respuesta v2 a ControlCase — Ticket 684987 (ASV whitelist + scope clarification) ​

CampoValor
Ticket684987 (v2 — update Aug 03 2026)
SolicitanteSahil Sakpal ([email protected])
Fecha respuesta2026-08-04
Estado⚠️ Acción #1 en progreso · Acción #2 requiere clarificación de scope
ElaboradoGabriel Ureña Chacón — CTO Fintrix Pay

Acción #1 — Whitelist de IPs del ASV scanner ​

Estado: ✅ Whitelisting en progreso para el rango oficial ControlCase ASV.

1.1 IPs del scanner ASV a whitelistar (según ticket 684987 v2) ​

Scanner IPs (source):
  64.39.96.1 – 64.39.111.254     (/20 range — 4,094 IPs)
  3.219.226.196
  3.219.186.10
  18.211.234.238
  3.213.246.115
  3.221.126.65
  192.186.92.138
  202.149.199.78
  203.115.125.148

1.2 Plan de aplicación (< 4h post-recepción confirmación) ​

Runbook completo documentado en respuesta v1: TICKET-684987-ASV-whitelist-response

1.3 Confirmación pendiente al QSA ​

Sahil, antes de aplicar el whitelist queremos confirmar:

  1. Rango 64.39.96.1 – 64.39.111.254 — son 4,094 IPs. Whitelistar un rango tan amplio requiere justificación adicional. ¿Confirmas que TODO ese rango es fuente activa de scanning ASV para nuestra evaluación?

  2. ¿Las IPs 3.219.x, 3.221.x, 18.211.x son AWS us-east-1? ¿Es tráfico originado desde tu VPC AWS de scanning?

  3. PDF firmado con lista oficial de scanner IPs — necesitamos este documento para nuestro compliance audit trail interno (ISO 27001 Req A.13.1.3).

Acción #2 — Aclaración crítica de scope ​

Estado: ❗ Los dominios listados NO pertenecen a Fintrix Pay S.A.S.

2.1 Dominios listados por QSA (todos fail DNS) ​

Ejecuté verificación DNS pública:

$ dig +short api.fintrix.com          → (no answer)
$ dig +short bastion.fintrix.com      → (no answer)
$ dig +short compliance.fintrix.com   → (no answer)
$ dig +short api.fintrixspay.com      → (no answer)  ← nota: sin ".co"
$ dig +short app.fintrixspay.com      → (no answer)  ← nota: sin ".co"
$ dig +short dashboard.fintrix.com    → (no answer)

Ninguno de los 6 dominios existe o pertenece a nuestra empresa.

2.2 Dominios REALES de Fintrix Pay S.A.S. ​

Fintrix Pay S.A.S. es una empresa colombiana (NIT 901.XXX.XXX-X). Registramos los siguientes dominios, pero solo fintrixspay.com.co está en scope PCI:

DominioRegistradoUso actualPCI Scope
fintrixspay.com.co✅ SíPasarela de pagos Colombia (PRODUCCIÓN)✅ IN SCOPE — CDE Fintrix Pay
fintrixspay.com✅ Sí (parked)Reservado para expansión internacional futura (no en uso)❌ Out-of-scope — sin data ni servicios
fintrixs.com.co✅ Sí (parked)Sitio corporativo Fintrix S.A.S. (empresa matriz — separada de Fintrix Pay)❌ Out-of-scope — no procesa CHD
fintrix.com❌ NONO PERTENECE a Fintrix Pay S.A.S. — dominio de terceros no relacionados❌ Out-of-scope — ajeno

Hostnames PCI-scope actualmente activos:

HostnameIP DNS actualRol
api.fintrixspay.com.co134.199.178.138Kong API Gateway (LB fintrix-waf-prod)
app.fintrixspay.com.co134.199.178.138Merchant dashboard (mismo LB)
docs.fintrixspay.com.coCNAME → DO App PlatformPortal PCI docs (out-of-scope)
dashboard.fintrixspay.com.co⏳ pending DNSMerchant portal (Q3 2026)

Mapeo de dominios (in-scope vs out-of-scope):

Clarificación importante — dominios registrados pero out-of-scope:

  • fintrixspay.com — dominio parked que compramos preventivamente para reservar la marca de cara a expansión internacional (Q4 2026 o Q1 2027). NO tiene servicios activos, NO tiene DNS resolviendo a IPs Fintrix, NO procesa CHD. Cuando activemos internacionalización se incorporará al ROC futuro.
  • fintrixs.com.co — pertenece a la empresa matriz Fintrix S.A.S. (holding). Solo sitio corporativo estático, sin CHD. Entidad legal separada de Fintrix Pay S.A.S. para efectos PCI.

2.3 IPs mencionadas también son ajenas ​

$ IPs QSA: 129.212.198.250, 157.245.12.45, 165.245.153.140, 129.212.199.48

Búsqueda en nuestros droplets:
$ doctl compute droplet list --format PublicIPv4 | grep -E "129.212.198.250|157.245.12.45|165.245.153.140|129.212.199.48"
(no results)

Búsqueda en nuestros LBs:
$ doctl compute load-balancer list --format IP | grep -E "..."
(no results)

Ninguna de las 4 IPs pertenece a nuestra infraestructura DigitalOcean. Los IPs 129.212.x.x sí son del pool DO NYC1, pero NO están asignados a nuestra cuenta.

2.4 IPs reales de Fintrix Pay para scanning ASV ​

Los IPs y hostnames REALES in-scope de la certificación PCI DSS de Fintrix Pay S.A.S. son:

CategoríaAssetIP pública
Kong API Gateway (main)api.fintrixspay.com.co, app.fintrixspay.com.co134.199.178.138 (LB fintrix-waf-prod)
Kong dashboard (secundario)Alternate LB129.212.199.126 + 129.212.199.127
Vault clustervault-01/02/03134.122.120.116, 143.244.165.55, 178.128.145.200
Bitwardenbitwarden droplet69.55.62.35
Collector (SIEM)fintrix-production-collector134.209.213.133
CDD dropletfintrix-production-cdd159.223.110.179
VAPT dropletfintrix-production-vapt143.244.169.114
VPN Gatewayfintrix-vpn-gateway146.190.69.141
Wazuh dashboardLB167.172.14.100
DO App Platform (out-of-scope docs)docs.fintrixspay.com.coCDN edge (variable)

Inventario formal completo: INV-001-EXTERNAL_IPS.md — actualizar a v2 con esta lista consolidada.

2.5 Coordinación para actualizar scope (acuerdo mutuo) ​

Sahil, para avanzar coordinadamente proponemos:

  1. ✅ Confirmamos desde Fintrix Pay que el scope PCI DSS es EXCLUSIVAMENTE fintrixspay.com.co (Fintrix Pay S.A.S. — pasarela de pagos Colombia). Este es el único dominio con CHD in-scope.

  2. Los dominios *.fintrix.com (sin .co) del ticket original — verificamos que no pertenecen a nuestra empresa. Probablemente vienen de un typo en el CDD_Scope_Confirmation.xlsx o confusión con otra entidad de nombre similar. Cuando tengas oportunidad, agradecemos actualizarlo en el portal GRC.

  3. Los dominios fintrixspay.com y fintrixs.com.co sí son de nuestra propiedad pero están parked (out-of-scope, sin data ni servicios activos). Se documentan en §2.2 para transparencia total.

  4. Sobre las IPs 129.212.198.250, 157.245.12.45, 165.245.153.140, 129.212.199.48: verificamos con doctl compute droplet list + doctl compute load-balancer list y no aparecen en nuestra cuenta DigitalOcean. Nos ayudaría entender de qué scope provienen para asistir con la corrección.

  5. Una vez alineado el scope, procedemos con whitelist ASV (Acción #1) sobre los assets correctos listados en §2.4 en menos de 4 horas.

Una vez confirmado el scope, procedemos con:

  • Whitelist ASV en Cloudflare + DO Firewalls + iptables (Acción #1)
  • Re-scan sobre los assets correctos

Timeline ​


Anexos ​

Firma ​

  • Elaborado: Gabriel Ureña Chacón — CTO Fintrix Pay
  • Fecha: 2026-08-04

Documentación Confidencial — Solo para uso interno y auditoría PCI DSS