Por qué cada proyecto empieza con una firma
Solo hay una cosa que separa una prueba de penetración de un delito informático, y no es la habilidad, las herramientas ni la intención. Es la autorización. El mismo comando ejecutado contra el mismo servidor es un servicio profesional el martes y un delito grave el miércoles, y la única diferencia es un papel.
Así que, antes de tocar nada, nos aseguramos de tener ese papel en regla. Esto es lo que significa realmente en la práctica y por qué no nos lo saltaremos aunque el cliente tenga prisa.
Propiedad antes que acceso
La primera pregunta no es "qué quieres evaluar", sino "puedes probar que lo controlas". Cualquiera puede escribir un dominio en un formulario. Eso no significa que sea su propietario, y si no lo es, evaluarlo nos sitúa a ambos en el lado equivocado de la ley.
Por eso lo verificamos. Normalmente, esto significa colocar un token en un registro DNS que podamos leer o confirmar la propiedad desde una dirección de correo electrónico del propio dominio. Lleva unos minutos y no es negociable. Si no puedes probar el control del objetivo, no hay proyecto que realizar.
Tampoco confiamos solo en una firma. Exigimos la autorización por escrito de una persona identificada y seguimos requiriendo la prueba técnica detrás, porque una firma en el membrete equivocado es exactamente como un auditor acaba apuntando al objetivo equivocado.
El alcance es una valla, no una sugerencia
Una vez confirmada la propiedad, dejamos por escrito exactamente qué está dentro del alcance y qué no: qué hosts, qué aplicaciones, qué técnicas y cuáles están explícitamente descartadas. Ese documento es la valla. Nos mantenemos dentro aunque algo interesante sea claramente accesible justo fuera.
- Los activos que tenemos permitido tocar, listados por nombre.
- Las técnicas que has aprobado y las que has descartado.
- Ventanas temporales, para que las pruebas nunca sorprendan a tu equipo o a tus clientes.
- Un contacto identificado que pueda detener todo el proceso con un solo mensaje.
El mismo documento resuelve dos aspectos que la gente olvida hasta que son críticos. Primero, el entorno: ¿estamos evaluando producción, donde una solicitud pesada puede afectar a clientes reales, o una copia de staging que la replica? Ambas son opciones válidas, pero la decisión debe tomarse de forma intencionada, no descubrirse a mitad de la prueba. Segundo, la condición de parada: quién puede detener la prueba, cómo nos contacta y qué ocurre con cualquier acceso ya obtenido si lo hace. Se trata de un acuerdo previo firmado, no de un simple entendimiento informal. Cuando se hace bien, nadie tiene que improvisar bajo presión.
Cuando el objetivo no es completamente tuyo
Ser propietario de un nombre de dominio no es lo mismo que ser dueño de todo a lo que apunta, y aquí es donde los alcances bienintencionados fallan. Un ejemplo común: un cliente lista app.clientco.com como dentro del alcance. Lo investigamos y resulta ser un CNAME hacia una plataforma SaaS de terceros a la que el cliente está suscrito pero no administra. Controla el nombre DNS; no controla los servidores que hay detrás. Evaluar ese host significa evaluar al proveedor, que no ha aceptado nada. Por lo tanto, queda fuera del alcance o el cliente obtiene primero la autorización por escrito del proveedor.
La misma precaución se aplica a los activos en alojamientos compartidos o detrás de una CDN compartida, donde una sola dirección IP puede dar servicio a miles de clientes no relacionados, y a un dominio adquirido en un acuerdo cuyos registros aún resuelven hacia la infraestructura del vendedor. Los principales proveedores de la nube también publican sus propias políticas de pruebas aceptables, y ciertas actividades, como la denegación de servicio y las pruebas de estrés en particular, requieren su aviso previo o aprobación incluso en recursos propios. Desentrañar lo que es realmente tuyo forma parte del mapeo de la superficie de ataque externa, y ocurre antes de cualquier prueba, no durante ella.
La ley detrás de la línea
La razón por la que somos inflexibles con esto no es una política interna. La mayoría de los países consideran el acceso no autorizado a un sistema informático como un delito en sí mismo. En Estados Unidos es la Computer Fraud and Abuse Act; en el Reino Unido, la Computer Misuse Act 1990; en toda la Unión Europea, los Estados miembros tipifican el acceso ilegal bajo leyes nacionales que trasponen la directiva del bloque sobre ataques contra los sistemas de información. Los detalles varían según la jurisdicción, pero el hilo conductor es el mismo: el acceso sin el permiso del propietario es la infracción, y la buena intención no sirve de defensa. Esto no es asesoramiento legal, y tu propio abogado es la persona adecuada para consultar la legislación aplicable a tu caso. Simplemente explica por qué no se envía ni una sola solicitud hasta que la autorización y la propiedad estén resueltas.
Por qué somos estrictos con la parte aburrida
A veces los clientes interpretan esto como burocracia. Es todo lo contrario. Una autorización rigurosa es lo que nos permite ser agresivos dentro de la valla sin que ninguno tenga que preocuparse. Cuando los límites están por escrito y firmados, podemos encadenar ataques con firmeza y demostrar un impacto real, porque todos han acordado de antemano dónde están los límites.
Los equipos que terminan perjudicados son los que trataron el alcance como un mero trámite. Nosotros lo tratamos como el cimiento, porque lo es.
Autorización primero: respuestas rápidas
¿Necesito autorización por escrito para evaluar sistemas que ya son míos?
En la práctica, sí. La autorización por escrito demuestra que tu propio equipo aprobó la prueba, lo que te protege internamente y protege al operador que la ejecuta. Si alguna parte del entorno reside en una infraestructura que no controlas por completo, como una plataforma en la nube o un producto SaaS alojado, es posible que también necesites la autorización de ese proveedor. Consíguelo todo por escrito antes de ejecutar nada.
¿Qué es un documento de reglas de compromiso?
Es el acuerdo por escrito que define la prueba: los objetivos exactos dentro del alcance, las técnicas permitidas y prohibidas, la ventana de pruebas, los contactos identificados en ambas partes y las condiciones bajo las cuales se detienen las pruebas. Transforma un vago "ponnos a prueba" en algo vinculante para ambas partes.
¿Es ilegal escanear un sitio web que no es de mi propiedad?
Puede serlo. Muchas jurisdicciones sancionan el acceso no autorizado a sistemas informáticos, y la frontera entre un escaneo y un acceso no siempre está donde la gente cree. Sin autorización y sin pruebas de que controlas el objetivo, no le apuntes con nada. Esto no es asesoramiento legal; consulta a un abogado cualificado en tu jurisdicción.
¿Cómo confirman que soy dueño de un objetivo antes de evaluarlo?
Por lo general, mediante un registro que te pedimos publicar en el DNS del objetivo o con una respuesta desde un buzón de correo del propio dominio. Ambos demuestran el control de una forma que un formulario web no puede. Hasta que esa verificación no se supere, no hay proyecto.
Lecturas relacionadas
- ¿Chequeo, escaneo o pentest completo?
- Cómo prepararte para tu primera prueba de penetración
- Qué demuestran realmente la OSCP, OSEP y CRTO
Mira lo que ve un atacante, de forma segura
Nuestra verificación de $100 integra la prueba de propiedad y la autorización directamente en el proceso. Nada se ejecuta hasta que esté firmado.
Reservar una verificación por $100