Ética, legalidad y responsabilidad
La intención educativa o defensiva no autoriza una prueba. La seguridad ofensiva solo es legítima cuando existe permiso válido, se respetan sus límites y se minimiza el daño a personas, datos y servicios.
Los principios del proyecto explican por qué esta base desarrolla la capacidad ofensiva completa y sitúa aquí, en su propietario canónico, la autorización, el alcance y la minimización de daño.
La autorización debe corresponder al activo y a la persona que la concede. Que un sistema responda en Internet demuestra conectividad, no propiedad ni permiso. Un proveedor puede alojar el servicio, un cliente puede administrarlo y un tercero puede ser dueño de los datos. El alcance aclara esas relaciones antes de que una prueba las atraviese.
Principios que cambian la ejecución
Sección titulada «Principios que cambian la ejecución»La autorización verificable identifica quién puede conceder permiso sobre cada activo y tercero. El scope concreta tecnologías, identidades, ubicaciones, horarios, técnicas y exclusiones. Necesidad y proporcionalidad reducen la prueba a la evidencia que demuestra el riesgo. Los criterios de parada definen qué impacto, dato o cambio obliga a detenerse y comunicar.
Privacidad y trazabilidad gobiernan el resultado. La primera limita recogida, acceso y retención. La segunda conserva acciones, herramientas, tiempos y decisiones para reconstruir lo ocurrido. La divulgación coordinada fija el canal de comunicación y el margen de corrección. Competencia y cuidado obligan a escalar una acción cuando sus consecuencias superan la experiencia o la capacidad de recuperación disponible.
Preguntas antes de ejecutar una acción
Sección titulada «Preguntas antes de ejecutar una acción»- ¿Está expresamente autorizada sobre este activo y en este momento?
- ¿Puede afectar a terceros, disponibilidad o datos reales?
- ¿Existe una forma menos invasiva de obtener la misma evidencia?
- ¿Sé cómo revertirla y a quién llamar si falla?
- ¿Cómo almacenaré y eliminaré el resultado?
Si una respuesta no está clara, se pausa y se solicita confirmación. “Estaba accesible desde Internet” o “quería ayudar” no sustituyen autorización.
Por ejemplo, una prueba autorizada sobre app.example.test puede redirigir a un proveedor SaaS excluido. Seguir el enlace de forma automática cambia el propietario del sistema que recibe tráfico. El control operativo consiste en detectar esa transición, conservar la evidencia y consultar antes de continuar.
Certificaciones y material formativo
Sección titulada «Certificaciones y material formativo»Las notas deben respetar condiciones de examen, licencias y propiedad intelectual. No se publican flags, preguntas de examen, credenciales, contenido privado de clientes ni reproducciones sustanciales de material licenciado. El conocimiento se reescribe, contrasta y organiza. No se clona el curso que lo originó.
Marco legal
Sección titulada «Marco legal»Las leyes dependen de jurisdicción, contrato, datos tratados y efecto producido. Esta página no sustituye asesoramiento legal. Ante dudas sobre autorización, privacidad, interceptación, acceso o divulgación, debe intervenir la función legal correspondiente antes de continuar.
Aspectos legales y éticos de una evaluación aplica estos principios al contrato, los activos de terceros y el tratamiento de datos durante un pentest.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Por qué una finalidad defensiva no basta para autorizar una prueba?
- ¿Qué evidencia mínima demuestra el riesgo sin ampliar el impacto?
- ¿Qué materiales de certificación o cliente nunca deben publicarse?