¿Quién controla ive.org? Las preguntas que el IVE debe responder

Escrito por

en

Miembros del Instituto del Verbo Encarnado dicen que no saben quién tiene los accesos a sus sitios web.

Pero ¿qué significa exactamente? ¿Que desconocen una contraseña? ¿Que perdieron el contacto con un proveedor? ¿Que no pueden identificar quién administra el principal dominio de la institución?

Examinamos los rastros públicos de ive.org. Encontramos un dominio vigente, proveedores identificables, correo institucional configurado y señales de actividad técnica reciente. Los resultados no revelan quién tiene las contraseñas. Sí permiten formular preguntas concretas que el IVE debería responder.

La primera parte explica los hallazgos en lenguaje corriente. La segunda presenta los datos técnicos y sus límites, para quienes quieran examinar el fundamento de la investigación.

Un dominio vigente y servicios identificables

El dominio ive.org tiene una fecha de vencimiento del 2 de marzo de 2027. Los registros consultados muestran modificaciones administrativas recientes. Eso no permite determinar la fecha exacta de renovación ni quién intervino: una modificación del registro y una renovación son operaciones distintas.

El dominio está registrado mediante Network Solutions. Su dirección pública de internet permite identificar la infraestructura de alojamiento. Los registros del correo apuntan a servidores de Google.

No estamos, por tanto, ante servicios imposibles de localizar. Hay proveedores concretos ante los cuales se puede investigar quién contrató las cuentas y qué mecanismos existen para recuperarlas. Que esa información no aparezca públicamente no demuestra que la institución carezca de medios para obtenerla.

El sitio presenta actividad técnica reciente

La comprobación del 1 de octubre de 2026 encontró archivos de estilos de la web con fechas de modificación de ese mismo día. Uno de ellos está asociado a la página principal. Entre las observaciones de septiembre y octubre también cambiaron algunos identificadores de versión de los recursos servidos por el sitio.

Eso no demuestra que alguien haya entrado esa mañana para editar la portada. Las actualizaciones automáticas, los procesos de caché o la regeneración de archivos pueden producir cambios sin una intervención humana inmediata.

Lo que sí muestran las respuestas examinadas es que la infraestructura funciona y presenta señales recientes de procesamiento técnico. Una web puede conservar textos antiguos mientras cambian sus componentes. La antigüedad de sus publicaciones no basta para describirla como completamente abandonada.

Una dirección de soporte en el propio dominio

La configuración pública del correo incluye soporte@ive.org como dirección destinataria de informes técnicos sobre autenticación de mensajes.

No sabemos si esa dirección recibe los informes ni si alguien los lee. Pero figura en una configuración concreta. Constituye otra pista: ¿quién la creó?, ¿quién la administra?, ¿puede utilizarse para localizar al responsable técnico?

«No sabemos» necesita una explicación

Es posible que determinados miembros del IVE desconozcan las credenciales. La investigación pública no permite establecer qué sabe cada persona. Pero esa ignorancia individual no resuelve la cuestión institucional.

¿Quién contrató el dominio? ¿Quién recibe las facturas del alojamiento? ¿Qué direcciones se utilizan para recuperar las cuentas? ¿Quién administra el correo? ¿Se ha contactado con los proveedores para aclararlo?

Si los servicios funcionan automáticamente, debe aclararse bajo qué cuentas y contratos. Si los administra una empresa externa, debe identificarse. Si las credenciales se perdieron, debe explicarse qué gestiones se hicieron para recuperarlas y con qué resultado.

Puede haber dificultades reales. Lo que falta, en la explicación transmitida al autor, es una descripción verificable de esas dificultades.

Lo que los datos permiten afirmar

La evidencia no demuestra una mentira deliberada de una persona determinada. Tampoco prueba que los superiores del IVE conozcan las contraseñas. Presentarla así iría más allá de lo observado.

Pero los hallazgos sí permiten cuestionar la suficiencia de la respuesta. El dominio está vigente, los servicios tienen proveedores identificables y el sitio presenta actividad técnica reciente. Existen puntos concretos desde los cuales investigar su administración.

No hace falta divulgar contraseñas ni comprometer la seguridad de la web. Basta con identificar las responsabilidades, precisar qué control conserva la institución y documentar las gestiones realizadas para recuperar aquello que dice desconocer.

Decir «no sabemos» puede ser el comienzo de una investigación. No debería ser su conclusión.


Informe técnico: datos, fuentes y límites

Las siguientes observaciones corresponden a las consultas públicas realizadas el 18 de septiembre y el 1 de octubre de 2026. Son observaciones fechadas: las respuestas de los servicios pueden cambiar. Los enlaces permiten repetir las consultas, pero no garantizan que reproduzcan los resultados históricos.

Se examinaron registros RDAP y DNS, cabeceras HTTP, HTML, sitemaps y respuestas públicas de la API REST de WordPress. No se utilizaron credenciales, no se intentó iniciar sesión y no se intentó eludir controles de acceso. Las horas se expresan en UTC salvo indicación expresa.

1. Registro del dominio

Se consultaron el registro RDAP de Public Interest Registry, operador de .org, y el registro RDAP de Network Solutions, registrador del dominio.

CampoResultado observado
Dominioive.org
RegistradorNetwork Solutions, LLC
Identificador IANA2
Creación, según el registro .org1997-03-01T05:00:00.678Z
Vencimiento2027-03-02T05:00:00Z
Última modificación, según el registro .org2026-08-12T08:58:49.504Z
Última modificación, según Network Solutions2026-09-07T06:37:43Z
Estadoclient transfer prohibited
DNSSECdelegationSigned: false

Public Interest Registry también indicó una actualización de su base RDAP a las 2026-10-01T12:59:17.679Z. Network Solutions indicó 2026-09-07T06:37:43Z para su campo de actualización de la base RDAP. Estos campos no deben confundirse con una acción del titular.

Interpretación: el dominio tiene una fecha de vencimiento futura y los registros contienen eventos recientes. Las fechas de última modificación difieren entre las dos fuentes y se conservan como tales. Ninguna permite afirmar por sí sola cuándo se renovó el dominio. El estado de restricción de transferencia tampoco identifica al usuario de la cuenta.

2. Privacidad registral

Network Solutions presenta los contactos del titular y del responsable técnico mediante PERFECT PRIVACY, LLC. Las direcciones publicadas son wj8rn3ta992@networksolutionsprivateregistration.com para el titular y zg9ym4nz9wd@networksolutionsprivateregistration.com para el contacto técnico.

Estas direcciones pertenecen al servicio de privacidad y no identifican públicamente al responsable real. El uso de privacidad registral es habitual; no constituye por sí mismo evidencia de una conducta irregular.

3. DNS y resolución del dominio

ConsultaResultado observado
A de ive.org70.32.23.90
CNAME de www.ive.orgive.org
NSns1.supercp.com, ns2.supercp.com, ns3.supercp.com, ns4.supercp.com
PTR de 70.32.23.90mi3-sr28.supercp.com
CAASin registro CAA en la respuesta examinada

La información SOA recibida en la sección de autoridad de la consulta DNS fue:

ns1.supercp.com. root.mi3-sr28.supercp.com. 2026081300 3600 1800 1209600 86400

El número de serie 2026081300 tiene un formato compatible con el 13 de agosto de 2026 seguido de un contador. Es una inferencia basada en una convención frecuente, no una fecha de cambio demostrada: el administrador puede utilizar otra convención o establecer el número manualmente. Las consultas se realizaron mediante el servicio público DNS de Google.

4. Infraestructura de alojamiento

La consulta RDAP de ARIN para 70.32.23.90 situó la dirección en el bloque 70.32.16.0/20, denominado INTERNET-BLK-A2HOS-14, con A2 Hosting, Inc. como entidad registrante. Entre las entidades de contacto asociadas también aparece WHG Hosting Services Ltd.

El registro de la organización incluía una fecha de inscripción del 16 de marzo de 2004 y una fecha de modificación del 31 de marzo de 2026. Son datos del proveedor, no eventos atribuibles a la cuenta de ive.org.

Límite: la asignación de una dirección IP identifica infraestructura de red. No identifica al cliente contractual del alojamiento ni al poseedor de las credenciales.

5. Correo: MX, SPF, DMARC y DKIM

Prioridad MXServidor
1aspmx.l.google.com
5alt1.aspmx.l.google.com
5alt2.aspmx.l.google.com
10alt3.aspmx.l.google.com
10alt4.aspmx.l.google.com

El registro SPF publicado era:

v=spf1 include:_spf.google.com ~all

La política DMARC de _dmarc.ive.org era:

v=DMARC1;p=quarantine;sp=none;adkim=s;aspf=s;pct=100;fo=0;rf=afrf;ri=86400;rua=mailto:soporte@ive.org

La configuración declara cuarentena para el dominio principal, una política none para subdominios, alineación estricta de SPF y DKIM, aplicación al 100 % y envío de informes agregados a soporte@ive.org. También se encontró una clave pública RSA de DKIM en default._domainkey.ive.org; el valor completo de la clave no se reproduce en este informe.

Interpretación y límites: los MX son compatibles con Google Workspace. Los registros demuestran la publicación de esa configuración, pero no acreditan una suscripción vigente, el funcionamiento de cada buzón, la recepción de informes ni el uso efectivo de la clave DKIM.

6. Respuesta HTTP y WordPress

La consulta HTTPS de la portada devolvió HTTP/2 200. Se observaron las cabeceras server: LiteSpeed, x-powered-by: PHP/8.5.10 y content-type: text/html; charset=UTF-8, junto con HSTS, x-frame-options y x-content-type-options.

La respuesta establecía una cookie pll_language=es, con vencimiento indicado para el 1 de octubre de 2027, y publicaba enlaces a la API REST y a la página con identificador 2. Las cabeceras describen lo que el servidor declara; no sustituyen una inspección interna de su configuración.

http://ive.org/ y https://www.ive.org/ redirigían mediante respuestas 301 a https://ive.org/, con atribución de la redirección a WordPress.

https://ive.org/wp-login.php redirigía mediante una respuesta 302 a https://ive.org/iveorg/wp-login.php, donde respondía la página de acceso con estado 200 y una cookie wordpress_test_cookie. La ruta https://ive.org/wp-admin/ redirigía a /iveorg/wp-admin/ y después a la autenticación. En esa secuencia se observó una cookie mfn-builder, relacionada con BeTheme.

Límite: una página de autenticación accesible demuestra que el mecanismo responde. No demuestra que una persona conserve una contraseña válida.

7. Componentes expuestos por la API REST

El 1 de octubre, la raíz de la API publicaba los siguientes espacios de nombres:

chimpmatic-lite/v1
cmatic
cmatic/v1
contact-form-7/v1
duplicate-post/v1
elementor-ai/v1
elementor-mcp-composer/v1.0.18
elementor-one/v1
elementor-pro/v1
elementor/v1
elementor/v1/documents
elementor/v1/feedback
jetpack-boost/v1
jetpack/v4
jetpack/v4/explat
jetpack/v4/stats-app
my-jetpack/v1
oembed/1.0
pll/v1
wordfence-login-security/v1
wordfence/v1
wp-abilities/v1
wp-block-editor/v1
wp-site-health/v1
wp/v2
wpcom/v2
wpcom/v3

Estas rutas muestran componentes registrados en la aplicación. No prueban que todos se utilicen, que tengan suscripciones vigentes o que alguien haya empleado funciones de inteligencia artificial. elementor-mcp-composer/v1.0.18 aparece en la observación de octubre y no figuraba en la lista obtenida en septiembre; esa diferencia no permite fijar su fecha de instalación.

La consulta de wp/v2/users devolvió un error 401, código rest_user_cannot_view. Las rutas wp-site-health/v1/tests/background-updates y wp-site-health/v1/tests/page-cache devolvieron 401, código rest_forbidden. Una consulta GET de una ruta de vaciado de caché de Jetpack devolvió 404, sin ruta coincidente; ese resultado no demuestra que la función no exista mediante otro método HTTP.

No se obtuvo una lista de administradores ni acceso a la configuración de actualizaciones automáticas.

8. Parámetros de versión observados

Recursos18 de septiembre1 de octubre
Recursos de Elementor4.2.4Valores que incluyen 4.3.3 y 4.3.1
Recursos generales del sitio7.1.17.1.2
Contact Form 76.1.76.1.7
BeTheme24.0.3.124.0.3.1

En octubre también apareció el valor 8.4.5 entre los parámetros examinados. En el HTML se contaron once apariciones de 4.3.3, once de 24.0.3.1, siete de 4.3.1, cuatro de 7.1.2 y cuatro de 6.1.7.

Límite: son valores de parámetros ver= de las URLs servidas. Pueden servir para invalidar cachés. No constituyen una auditoría de las versiones instaladas ni permiten atribuir los cambios a una actualización manual.

9. Archivos de Elementor con fechas recientes

El 18 de septiembre se examinó custom-frontend.min.css?ver=1789726592, situado bajo https://ive.org/iveorg/wp-content/uploads/elementor/css/. El número corresponde al 18 de septiembre de 2026 a las 10:16:32 UTC. Su cabecera Last-Modified indicaba esa misma fecha y hora.

El 1 de octubre se observaron los siguientes valores, en el mismo directorio:

Archivo y parámetroLast-Modified observado, UTCTamaño declarado
custom-frontend.min.css?ver=17908498971 de octubre de 2026, 10:18:1754.805 bytes
post-2931.css?ver=17908500851 de octubre de 2026, 10:21:2515.282 bytes
post-2.css?ver=17908504071 de octubre de 2026, 10:26:4728.072 bytes

El archivo post-2.css contenía selectores .elementor-2, coherentes con su asociación a la página principal, identificada como página 2. También contenía referencias a imágenes con rutas de 2021; una fecha reciente del CSS no implica que esas imágenes sean nuevas.

Estos otros recursos aparecían con el parámetro ver=1790849897: custom-apple-webkit.min.css, custom-pro-widget-call-to-action.min.css, custom-pro-widget-nav-menu.min.css, custom-pro-widget-slides.min.css, custom-pro-widget-testimonial-carousel.min.css, custom-widget-icon-list.min.css, post-2942.css y post-488.css. Sus cabeceras individuales no se presentan como verificadas en este informe.

Interpretación: para los tres archivos comprobados en octubre, los parámetros temporales coincidían con las fechas declaradas por el servidor. Esto respalda una regeneración o una modificación técnica reciente. No demuestra una edición de contenido, un inicio de sesión ni la intervención de una persona determinada. Las cabeceras son datos declarados por el servidor, no registros forenses internos.

10. Fechas de contenidos y sitemaps

Entre las páginas devueltas por las consultas REST realizadas, la modificación más reciente observada correspondía a prueba-popup, con fecha 2023-04-24T12:18:51. Los archivos multimedia más recientes examinados también tenían fecha del 24 de abril de 2023. Esto describe los resultados obtenidos; no acredita una revisión exhaustiva de todas las publicaciones y estados internos.

Páginalastmod observado en sitemap
Portada19 de julio de 2022
/contacto/5 de junio de 2023
/contato/2025-05-23T11:09:52-05:00

El índice de sitemaps incluía versiones bajo /en, /it, /pt, /fr, /nl, /uk, /de, /pl y /ar. Los campos lastmod son declaraciones del sitio: no identifican al editor ni describen qué cambió.

No se encontró, mediante estas consultas, evidencia suficiente para afirmar que se hubieran publicado contenidos nuevos en 2026. Ese resultado es compatible con la actividad técnica observada en los archivos de estilos.

11. Comprobaciones sin resultado utilizable

La consulta de certificados mediante crt.sh devolvió un error 502. La comprobación mediante OpenSSL tampoco produjo información utilizable. Por ello, este informe no atribuye fechas de emisión, vencimiento ni emisores de certificados a ive.org.

12. Alcance de la conclusión

Las observaciones describen un dominio vigente, servicios configurados, una aplicación accesible y señales de cambios técnicos recientes. No identifican al administrador, no demuestran quién conoce las credenciales y no prueban una mentira deliberada. Tampoco permiten establecer cuánto de la actividad procede de automatizaciones.

Su utilidad es formular preguntas comprobables: quién mantiene la relación contractual con los proveedores, quién administra las cuentas de recuperación y qué actuaciones ha realizado el IVE para esclarecer el control de su infraestructura.

La comprobación definitiva de esas responsabilidades requiere información contractual o interna: cuentas del registrador y del alojamiento, facturas, contactos autorizados y registros de administración. Esa información no se obtuvo mediante esta investigación pública.

Comentarios

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *