🔒 Registro cerrado · Apertura oficial próximamente · Acceso exclusivo para alumnos activos
Iniciar SesiónTipos de prueba y modelo de caja
5 tareas · 20 min · Principiante
El alcance dice qué se toca y las reglas de enfrentamiento dicen cómo; falta una tercera decisión que se firma en la misma hoja: cuánta información recibe el pentester antes de empezar. Esa decisión —caja negra, gris o blanca— cambia por dónde se entra y cuánto tiempo se gasta en descubrir lo que el cliente ya sabe. Se practica sobre la hoja del engagement de Arrecife Comercio en el laboratorio de la nube. Esta sala es de criterio: reconocer la modalidad acordada y qué implica para el trabajo, sin confundirla con el alcance ni con las reglas.
Objetivo de la sala
El alcance dice qué se toca y las reglas de enfrentamiento dicen cómo; falta una tercera decisión que se firma en la misma hoja: cuánta información recibe el pentester antes de empezar. Esa decisión —caja negra, gris o blanca— cambia por dónde se entra y cuánto tiempo se gasta en descubrir lo que el cliente ya sabe. Se practica sobre la hoja del engagement de Arrecife Comercio en el laboratorio de la nube. Esta sala es de criterio: reconocer la modalidad acordada y qué implica para el trabajo, sin confundirla con el alcance ni con las reglas.Las tres modalidades se distinguen por lo que el cliente entrega al empezar. En caja negra no da casi nada —un dominio o un rango— y el pentester descubre todo desde cero, como un atacante externo sin información previa. En caja blanca entrega todo: credenciales, documentación, incluso el código y la arquitectura, para revisar a fondo en el tiempo disponible. La caja gris está en medio: el cliente da algo —una cuenta de usuario estándar, el rango interno— y el pentester parte de ahí, que es lo que simula a un atacante que ya tiene un pie dentro o a un empleado deshonesto.
Ninguna es «mejor»: cada una responde a una pregunta distinta del cliente. Lo que no se puede es confundirlas, porque la modalidad decide cuánto esfuerzo se gasta en recon y qué se considera un hallazgo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
El cliente entrega una cuenta de usuario estándar y el rango interno, nada más. ¿Qué modalidad es?
Ver pista de ayuda
Entregar algo pero no todo —una cuenta, el rango— es el punto medio. Ni cero información ni acceso completo.
La elección no es gusto del pentester: sale de qué quiere saber el cliente. Si quiere medir qué expone a internet un desconocido, la caja negra es honesta. Si quiere revisar a fondo una aplicación crítica con el tiempo contado, la caja blanca aprovecha cada hora en mirar el código en vez de adivinarlo. Y si quiere saber hasta dónde llega alguien que ya tiene una cuenta —un empleado, un proveedor, un atacante que robó una credencial—, la caja gris es la que reproduce ese escenario.
En Arrecife el objetivo del engagement es medir el daño que haría un atacante con un punto de apoyo inicial. La modalidad que responde a esa pregunta es la que parte de algo de acceso, no la que empieza a ciegas ni la que lo entrega todo.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Arrecife quiere saber hasta dónde llega un atacante que ya tiene una cuenta de usuario. ¿Qué modalidad encaja?
Ver pista de ayuda
La pregunta del cliente es «¿hasta dónde llega quien ya tiene una cuenta?». La modalidad que parte de una cuenta la responde directo.
Es fácil confundir «me dieron una cuenta» con «puedo hacer más». La modalidad solo cambia el punto de partida de información; no toca el alcance firmado ni las reglas de enfrentamiento. Una caja gris con una cuenta de Arrecife no autoriza a tocar un host fuera del alcance, ni a lanzar una denegación de servicio que las reglas prohíben, ni a quedarse datos de más. El contrato manda igual que en una caja negra.
Confundir las dos cosas es el error que convierte un dato entregado por el cliente en una licencia para salirse de lo pactado. La información recibida afina el trabajo; no amplía el permiso.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Trabajas en caja gris con una cuenta de Arrecife. ¿Qué te permite esa cuenta?
Ver pista de ayuda
La modalidad cambia la información de partida, no el permiso. El alcance y las reglas se firmaron aparte y siguen vigentes.
Sea cual sea la modalidad, el trabajo sigue un orden: reconocimiento, enumeración, explotación, postexplotación e informe. La modalidad solo decide cuánto pesa cada fase —en caja blanca el recon es corto porque el cliente ya dio el mapa; en caja negra es la fase más larga—. Lo que no cambia es que no se salta directo a explotar: hacerlo sin enumerar es disparar a ciegas, y es la diferencia entre un pentest y un accidente.
En Arrecife, con la cuenta entregada, la tentación es ir directo a probar exploits. El método manda recorrer las fases en orden también en caja gris: el acceso inicial afina el recon, no lo elimina.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Tienes una cuenta de Arrecife en un engagement de caja gris. ¿Cómo empiezas?
Ver pista de ayuda
La modalidad cambia el peso de cada fase, no su orden. Con cuenta o sin ella, no se explota antes de enumerar.
La modalidad acordada está escrita en la hoja del engagement, no se adivina. Abre el laboratorio, lee la hoja firmada de Arrecife y localiza la línea que fija con qué información arranca el pentester. Aísla esa modalidad tal como está redactada.
Esta tarea se hace en el laboratorio
Un escritorio Linux con terminal, aquí en la página. No instalas nada y no puedes romper nada.
Responde para continuar
Abre el laboratorio y lee la hoja del engagement de Arrecife. ¿Qué modalidad de prueba se acordó? Escríbela tal cual (dos palabras).
Formato esperado: ____ ____
Ver pista de ayuda
Está en la línea «Modalidad acordada» de la hoja firmada; son dos palabras. El valor sale del laboratorio, no de la teoría.
Preparando el escritorio…
Whoami-Labs Pro
Whoami-Labs Pro utiliza cookies
Utilizamos cookies y almacenamiento local para el funcionamiento del sitio, seguridad de sesión y, si lo autorizas, analítica y marketing. Puedes aceptar, rechazar o personalizar. Política de Privacidad
Preferencias
Configuraciones de cookies
Elige qué categorías permitir. Las esenciales siempre están activas. Consulta la Política de Privacidad.
Esenciales
Siempre activas · sesión, CSRF, tema y esta preferencia
Necesarias para iniciar sesión, proteger formularios (CSRF) y recordar tu elección de cookies y tema. Sin ellas la plataforma no funciona de forma segura.
Analíticos
Hoy no activos en la plataforma; listos para cuando se conecten
Nos ayudan a entender uso de cursos y páginas. Si los activas, se usarán cuando conectemos analítica; hasta entonces no se carga ningún tracker.
Marketing
Hoy no activos; campañas futuras solo con tu permiso
Comunicaciones o campañas. No activos hoy en la plataforma; quedarán listos si los conectamos y solo si los permites.