# Informe avanzado — EQUIPITELLO (21 jun 2026)

Análisis profesional basado en `docs/informe-cursor-ai.md` y `docs/system-report.json`, con plan de acción y mejoras ya implementadas en System Manager.

---

## 1. Veredicto ejecutivo

| Métrica | Valor anterior | Interpretación |
|--------|----------------|----------------|
| Hallazgos totales | 32 | **Inflado**: 30 eran puertos “MEDIUM” sin contexto |
| Críticos reales | 0 | Correcto — no hay malware activo detectado |
| Altos reales | 2 | **Falsos positivos** (instalador Cursor/VS Code en Temp) |
| Escaneo archivos | 656.553 / 500.000 indexados | Índice útil para búsqueda; no implica amenaza |
| Admin en informe | No | Algunas acciones (matar servicios protegidos) requieren criterio, no admin |

**Conclusión:** El PC está en un perfil **desarrollo + remoto** (XAMPP, Docker/Ollama, Tailscale, AnyDesk, Cursor, RoyalBroker/PM2). Tras filtrar ruido, el estado de seguridad es **aceptable** con superficie de ataque conocida y controlable.

---

## 2. Desglose de los 32 “hallazgos” originales

### 2.1 Falsos positivos confirmados (2 → 0 tras whitelist)

| Proceso | Ruta | Veredicto |
|---------|------|-----------|
| CodeSetup-stable-3.8.11.exe | `%LocalAppData%\Temp\vscode-stable-user-x64-*\` | Instalador **Cursor/VS Code** durante actualización |
| CodeSetup-stable-3.8.11.tmp | `%Temp%\is-*.tmp\` | Mismo instalador, fase temporal |

**Acción:** Ninguna. Si persisten días después de un update, cerrar Cursor y borrar la carpeta Temp manualmente.

### 2.2 Puertos — reclassificados (30 alertas → inventario monitorizado)

Los 30 avisos `open-port` **no eran incidentes**. Eran mezcla de:

#### A) Infraestructura tuya (tier: **trusted** / **monitored**)

| Puerto | Proceso | Qué es |
|--------|---------|--------|
| **8095** | node | Cursor Mobile Bridge (PWA móvil) |
| **11434** | com.docker.backend | **Ollama** vía Docker — API LLM local |
| **7070**, **54465** | AnyDesk | Escucha remoto — normal con AnyDesk activo |
| **35172**, **37705** | tailscaled | Puertos dinámicos **Tailscale** VPN |
| **3030**, **6334**, **7700**, **8787**, **9002**, **9090**, **9443**, **16686** | com.docker.backend / wslrelay | **Docker Desktop** — NAT hacia contenedores (Jaeger 16686, métricas 9090, etc.) |
| **24282** | python | Probable **Serena MCP**, script dev o contenedor — verificar ruta en pestaña Puertos |

#### B) Windows legítimo (tier: **system**)

| Puerto | Proceso | Qué es |
|--------|---------|--------|
| **135** | svchost | RPC — normal; firewall debe bloquear WAN |
| **5357** | System (PID 4) | HTTP.sys / descubrimiento dispositivos |
| **49664–49672** | lsass, wininit, services, svchost | Puertos **ephemeral** internos Windows — no son “backdoors” |

#### C) Cómo leer `svchost` (evitar engaños)

- **Legítimo:** `C:\Windows\System32\svchost.exe` + lista de servicios (p. ej. `RpcSs`, `Dhcp`, `Wcmsvc`).
- **Malware clásico:** `svchost.exe` en `Temp`, `Users\Public`, o sin servicios asociados.
- System Manager ahora resuelve servicios hijos con `tasklist /svc`.

---

## 3. Optimización — recomendaciones accionables

| ID | Prioridad | Acción recomendada | 1-clic en Manager |
|----|-----------|-------------------|-------------------|
| Avira Fallback/Security Updater | Media | Auto pero detenidos → **Manual** si confías en Avira tray | Sí — Optimizar |
| Google Updater / Edge Update | Media | Igual — menos arranques fantasma | Sí |
| CodeSetup Temp | ~~Crítica~~ | Ignorar (whitelist) | — |
| Arranque RoyalBroker | Info | PM2/RoyalBroker — necesario si usas el broker | Revisar en Arranque |
| Docker en Run | Info | Run key presente pero a veces deshabilitado — coherente | Opcional quitar si no usas Docker diario |
| powershell 1.7 GB en informe | Info | Era el **propio escaneo/indexado** — transitorio | — |

**Score estimado tras filtrado:** ~**88–95/100** (antes penalizaba 32×5).

---

## 4. Superficie de ataque a vigilar (control, no pánico)

1. **AnyDesk + Tailscale** — acceso remoto. Mantener contraseña fuerte, 2FA, lista blanca de dispositivos.
2. **Docker** — puertos publicados (`11434`, `9090`, …) solo en LAN/Tailscale, nunca port-forwarding router sin necesidad.
3. **XAMPP** (80/443/3306) — no exponer a internet; solo localhost o Tailscale.
4. **Python :24282** — identificar con pestaña **Puertos → ¿Qué es?** (Ollama enriquece si está arriba).

---

## 5. Mejoras implementadas en esta iteración

| Componente | Cambio |
|------------|--------|
| `config/process-knowledge.json` | Fichas de procesos/puertos + whitelist Temp |
| `tools/process-intelligence.ps1` | Explicación, svchost→servicios, inventario puertos |
| `tools/security-optimizer.ps1` | Alertas sin ruido Docker/Tailscale; informe con inventario |
| Pestaña **Puertos** | Todos los puertos, tier, ruta, botón “¿Qué es?” |
| **Seguridad / Optimizar** | Matar proceso, Manual servicio, quitar arranque (1-clic) |
| `/api/system/ai/explain` | Ollama local (11434) + ficha local |
| Informe | Sección “Inventario de puertos” separada de alertas |

---

## 6. Ollama (Docker) — uso recomendado

```env
# .env del bridge (opcional)
OLLAMA_URL=http://127.0.0.1:11434
OLLAMA_MODEL=llama3.2
```

- Desde móvil: pestaña Puertos → **¿Qué es?** → explicación local + Ollama.
- Modelos sugeridos: `llama3.2`, `mistral`, `qwen2.5:7b` (equilibrio velocidad/calidad en PC dev).

---

## 7. MCP — Serena global vs Docker

**Recomendación:** instalar MCP **en Cursor Desktop** (como Serena), no solo en Docker:

| Servidor MCP | Uso | Dónde |
|--------------|-----|-------|
| **Serena** | Símbolos, edición semántica, memorias | `.cursor/mcp.json` global |
| **filesystem** (oficial) | Lectura/escritura paths controlados | Cursor global |
| **docker** | `docker ps`, logs contenedores | Cursor global |
| **ollama-mcp** | Chat/consulta modelos locales | Cursor global o bridge |

Ventaja PC siempre encendido: todos los proyectos (`xzonassite`, `indicadorFenix`, `ALimpiezas`, bridge) comparten los mismos servidores.

Ver detalle: `docs/mcp-stack-recomendaciones.md`.

---

## 8. Próximos pasos sugeridos (orden)

1. Regenerar informe en **Informes → Generar** y comparar (deberías ver **0–2** alertas altas, ~20+ puertos en inventario).
2. Pestaña **Puertos** → filtrar “Revisar” → investigar solo los desconocidos.
3. **Optimizar** → 1-clic Manual en updaters Avira/Google/Edge si no los necesitas en Auto.
4. Configurar MCP global Serena + filesystem (15 min).
5. (Opcional) Regenerar escaneo completo mensual con búsqueda recurrente 24 h.

---

## 9. ¿Necesitas más datos?

No es obligatorio. Si quieres validar **python:24282** o contenedores Docker concretos, puedo usar:

- Salida de `docker ps --format "table {{.Names}}\t{{.Ports}}"`
- Nuevo informe tras reiniciar bridge

---

_Generado por análisis Cursor — System Manager v2 (informe avanzado)._
