La mayoría de los problemas de seguridad en un Odoo no vienen del núcleo, que Odoo mantiene y parcha. Vienen de los módulos personalizados que cada implementación agrega encima: los desarrollos a medida, las integraciones y los ajustes que nadie volvió a revisar. Una auditoría de código Odoo mira exactamente ahí.
Qué se revisa en el código de un módulo Odoo
No es pasar un antivirus. Es leer el código Python y las vistas XML buscando los errores que abren puertas sin que nadie se dé cuenta. Estos son los que aparecen una y otra vez:
- Permisos mal declarados. Un ir.model.access.csv que le da lectura o escritura a un grupo que no debería tenerla. Es el hallazgo más común y el más silencioso: todo funciona, pero cualquier usuario interno ve o edita datos que no le corresponden.
- Record rules que no filtran por compañía. En instalaciones multicompañía, una regla mal escrita deja que una empresa vea los registros de otra. Ventas, precios y clientes cruzados entre compañías que deberían estar aisladas.
- Uso de sudo() sin control. El sudo() salta todas las reglas de acceso. Usado sin cuidado dentro de un método, convierte una acción de usuario normal en una con permisos de administrador.
- Consultas SQL sin parametrizar. Cuando un módulo arma queries concatenando texto en vez de usar parámetros, abre la puerta a inyección SQL. Es de los pocos que sí puede explotarse desde afuera.
- Métodos expuestos sin verificación. Controladores web o rutas que atienden peticiones sin comprobar quién las hace ni con qué permisos.
Por qué una herramienta automática no basta
Los escáneres genéricos de seguridad no entienden Odoo. No saben qué es un record rule, no distinguen un sudo() legítimo de uno peligroso, ni reconocen el modelo de permisos por grupos. Encuentran lo obvio y pasan por alto justamente lo que es propio de la plataforma. Por eso una auditoría de código Odoo la hace alguien que conoce el framework por dentro, no una herramienta corriendo sola.
El punto que casi nadie audita: las integraciones
Un ERP rara vez está solo. Se conecta con balanzas, terminales de pago, sistemas de facturación electrónica y APIs externas. Cada integración es código que entra y sale datos del sistema, y suele ser la parte menos revisada porque "funciona". Auditar esas conexiones, entender cómo hablan con el ERP y dónde exponen información, es una capa que los auditores de seguridad tradicionales no suelen tocar, porque no conocen el hardware ni los protocolos detrás.
Cuándo conviene hacerla
Antes de salir a producción con desarrollos nuevos, después de que varios proveedores distintos hayan tocado el mismo Odoo, o cuando el sistema empezó chico y creció sumando módulos sin una revisión de seguridad de por medio. Si nadie ha leído el código con ojos de seguridad, es probable que haya al menos uno de los hallazgos de esta lista esperando.
Cómo trabajo
Reviso manualmente los módulos personalizados de tu instalación, entrego un informe con los hallazgos priorizados por riesgo y un plan de corrección concreto. Sin bloquear tu operación y sin depender de que confíes en una herramienta a ciegas. Si quieres partir, el diagnóstico inicial de 30 minutos es gratuito.