Ir al contenido

Ética, legalidad y responsabilidad

Por

Madurezreviewed
Última revisión
Publicado
Última actualización

La intención educativa o defensiva no autoriza una prueba. La seguridad ofensiva solo es legítima cuando existe permiso válido, se respetan sus límites y se minimiza el daño a personas, datos y servicios.

Los principios del proyecto explican por qué esta base desarrolla la capacidad ofensiva completa y sitúa aquí, en su propietario canónico, la autorización, el alcance y la minimización de daño.

La autorización debe corresponder al activo y a la persona que la concede. Que un sistema responda en Internet demuestra conectividad, no propiedad ni permiso. Un proveedor puede alojar el servicio, un cliente puede administrarlo y un tercero puede ser dueño de los datos. El alcance aclara esas relaciones antes de que una prueba las atraviese.

La autorización verificable identifica quién puede conceder permiso sobre cada activo y tercero. El scope concreta tecnologías, identidades, ubicaciones, horarios, técnicas y exclusiones. Necesidad y proporcionalidad reducen la prueba a la evidencia que demuestra el riesgo. Los criterios de parada definen qué impacto, dato o cambio obliga a detenerse y comunicar.

Privacidad y trazabilidad gobiernan el resultado. La primera limita recogida, acceso y retención. La segunda conserva acciones, herramientas, tiempos y decisiones para reconstruir lo ocurrido. La divulgación coordinada fija el canal de comunicación y el margen de corrección. Competencia y cuidado obligan a escalar una acción cuando sus consecuencias superan la experiencia o la capacidad de recuperación disponible.

  1. ¿Está expresamente autorizada sobre este activo y en este momento?
  2. ¿Puede afectar a terceros, disponibilidad o datos reales?
  3. ¿Existe una forma menos invasiva de obtener la misma evidencia?
  4. ¿Sé cómo revertirla y a quién llamar si falla?
  5. ¿Cómo almacenaré y eliminaré el resultado?

Si una respuesta no está clara, se pausa y se solicita confirmación. “Estaba accesible desde Internet” o “quería ayudar” no sustituyen autorización.

Por ejemplo, una prueba autorizada sobre app.example.test puede redirigir a un proveedor SaaS excluido. Seguir el enlace de forma automática cambia el propietario del sistema que recibe tráfico. El control operativo consiste en detectar esa transición, conservar la evidencia y consultar antes de continuar.

Las notas deben respetar condiciones de examen, licencias y propiedad intelectual. No se publican flags, preguntas de examen, credenciales, contenido privado de clientes ni reproducciones sustanciales de material licenciado. El conocimiento se reescribe, contrasta y organiza. No se clona el curso que lo originó.

Las leyes dependen de jurisdicción, contrato, datos tratados y efecto producido. Esta página no sustituye asesoramiento legal. Ante dudas sobre autorización, privacidad, interceptación, acceso o divulgación, debe intervenir la función legal correspondiente antes de continuar.

Aspectos legales y éticos de una evaluación aplica estos principios al contrato, los activos de terceros y el tratamiento de datos durante un pentest.

  • ¿Por qué una finalidad defensiva no basta para autorizar una prueba?
  • ¿Qué evidencia mínima demuestra el riesgo sin ampliar el impacto?
  • ¿Qué materiales de certificación o cliente nunca deben publicarse?