Loading
_ DESCIFRANDO CONEXIÓN SEGURA...

Dónde está la raya

4 tareas · 20 min · Principiante

Ya sabes escanear un sitio y encontrar pantallas sin proteger. Antes de que salgas a probarlo en el mundo, hay que decirte con claridad dónde está la línea — y por qué la escala de grises que vas a oír no existe.

0 de 4 · 0%

Objetivo de la sala

Ya sabes escanear un sitio y encontrar pantallas sin proteger. Antes de que salgas a probarlo en el mundo, hay que decirte con claridad dónde está la línea — y por qué la escala de grises que vas a oír no existe.

Vas a oír hablar de sombreros: blanco, gris, negro. Conviene que reconozcas el vocabulario porque se usa mucho, y conviene que sepas que la escala de grises es un espejismo.

El «sombrero gris» —quien entra sin permiso pero con buena intención, y avisa después— no tiene ninguna figura legal intermedia que lo ampare. Tiene exactamente la misma que el resto. La buena intención puede pesar en cómo te trata un juez; no cambia si cometiste el delito.

La línea real es una, y no admite matices:

¿Tienes autorización escrita, de alguien con potestad para darla, sobre exactamente lo que vas a tocar?

Tres partes, y hacen falta las tres:

Escrita. Un «dale, pruébalo» por chat no te defiende. Y no es desconfianza: es que la persona que te lo dijo puede no estar cuando haya que explicarlo, o puede no recordarlo igual.

De quien puede darla. El dueño del sistema. Un empleado con buena voluntad, o incluso el jefe de sistemas si el sistema es de un proveedor, no siempre tiene potestad.

Sobre lo que vas a tocar. Esto es el alcance, y es donde más gente se mete en problemas.

Responde para continuar

¿Qué protege legalmente a quien hace seguridad ofensiva?

Ver pista de ayuda

La escala de sombreros no es una figura legal.

Seis situaciones. Todas parecen razonables desde dentro, y todas están fuera. Lee cada una y quédate con el patrón:

Te autorizan tienda.empresa.com. Descubres admin.empresa.com. Fuera. Es la misma empresa, y da igual: el papel dice un dominio.

Te autorizan un sitio y encuentras que su servidor de correo también responde. Fuera. El correo no estaba en el papel.

Te autorizan probar hasta el 30. El 31 encuentras algo interesante. Fuera. El alcance tiene fechas.

Te autorizan «buscar vulnerabilidades» y encuentras una base de datos abierta. La descargas para demostrarlo. Fuera. Encontrarla estaba autorizado; llevártela es otra cosa. Una captura de pantalla de la primera fila demuestra lo mismo.

Un amigo te pide que pruebes el sitio de su empresa. Fuera, salvo que tu amigo sea el dueño o tenga poder para autorizarlo por escrito.

Encuentras un fallo en un sitio cualquiera navegando, sin buscarlo. Ahí no cruzaste nada. Verificarlo sí lo cruza. Ver algo raro no es entrar a comprobarlo.

El patrón, y con esto tienes resuelto el 90 % de los casos dudosos:

Encontrar algo abierto no es permiso para entrar. Que una puerta no tenga llave no te autoriza a pasar — ni en la calle, ni aquí.

Responde para continuar

Te autorizan buscar fallos. Encuentras una base de datos abierta y la descargas entera para demostrarlo. ¿Está bien?

Ver pista de ayuda

Pregúntate qué mínimo hace falta para demostrarlo.

En Colombia esto lo tipifica la Ley 1273 de 2009, que añadió al código penal un título sobre protección de la información. Entre otras figuras:

  • Acceso abusivo a un sistema informático — entrar sin autorización, o quedarse dentro contra la voluntad de quien puede excluirte.
  • Interceptación de datos informáticos — capturar datos en tránsito sin orden judicial.
  • Daño informático — destruir, dañar o alterar datos.
  • Violación de datos personales — obtener o divulgar datos personales sin autorización.

Hay penas de prisión y multa. Y dos cosas que conviene tener muy claras:

No hace falta llevarse nada. El acceso abusivo se configura por entrar. Que no hayas copiado ni roto nada no es una defensa.

Y en una clínica hay un agravante de fondo. Los datos de salud son datos sensibles: qué enfermedad tiene alguien, a qué especialista va. La agenda que abriste en la primera sala no era una lista de nombres — era información médica de cuarenta personas al día.

Otros países de la región tienen figuras equivalentes. No soy tu abogado y esto no es asesoría legal: es lo mínimo que tienes que saber antes de tocar algo que no es tuyo.

Responde para continuar

Entras a un sistema sin autorización, no copias nada y no rompes nada. ¿Hay delito?

Ver pista de ayuda

Es lo primero que dice la ley sobre acceso abusivo.

Podríamos habernos ahorrado esto. Enseñar a escanear, dejar que el alumno se divierta y confiar en su criterio. Es lo que hace mucho material que hay por ahí.

No lo hacemos por dos razones, y las dos son prácticas más que morales.

La primera es que quien acaba en un problema legal, casi siempre, no quería hacer daño. Probó en un sitio real porque el laboratorio le parecía poco, o verificó un fallo que encontró de casualidad. Nadie le dijo con claridad dónde estaba la raya, y la cruzó sin darse cuenta.

La segunda es que la autorización es la habilidad profesional. Un pentester no se distingue por escanear mejor: se distingue por saber definir un alcance, negociarlo por escrito y trabajar dentro de él. Es literalmente el trabajo.

Todo lo que hiciste en este módulo fue contra una clínica que no existe, montada para que pudieras equivocarte sin consecuencias. Fuera de aquí no hay red de seguridad.

Y la frase con la que conviene salir: la diferencia entre esta profesión y un delito no es la habilidad. Es el permiso.

Responde para continuar

¿Qué separa a un profesional de la seguridad de alguien que comete un delito informático?

Ver pista de ayuda

Las herramientas son las mismas.

Inicia sesión para registrar tus puntos y progreso en el ranking.

Whoami-Labs Pro

Whoami-Labs Pro utiliza cookies

Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad