Ética, legalidad y responsabilidad
La intención educativa o defensiva no autoriza una prueba. La seguridad ofensiva solo es legítima cuando existe permiso válido, se respetan sus límites y se minimiza el daño a personas, datos y servicios.
Principios operativos
Sección titulada «Principios operativos»- Autorización verificable: identificar quién puede conceder permiso sobre cada activo y tercero.
- Scope explícito: tecnologías, identidades, ubicaciones, horarios, técnicas y exclusiones.
- Necesidad y proporcionalidad: obtener la evidencia mínima para demostrar el riesgo.
- Criterio de parada: detenerse ante impacto inesperado, datos sensibles o activos fuera de alcance.
- Privacidad: evitar recogida innecesaria, sanear evidencia y limitar acceso y retención.
- Trazabilidad: registrar acciones, herramientas, tiempos y decisiones relevantes.
- Divulgación coordinada: comunicar por el canal acordado y dar margen razonable para corregir.
- Competencia y cuidado: reconocer límites técnicos y escalar cuando el riesgo supera la capacidad.
Preguntas antes de ejecutar una acción
Sección titulada «Preguntas antes de ejecutar una acción»- ¿Está expresamente autorizada sobre este activo y en este momento?
- ¿Puede afectar a terceros, disponibilidad o datos reales?
- ¿Existe una forma menos invasiva de obtener la misma evidencia?
- ¿Sé cómo revertirla y a quién llamar si falla?
- ¿Cómo almacenaré y eliminaré el resultado?
Si una respuesta no está clara, se pausa y se solicita confirmación. “Estaba accesible desde Internet” o “quería ayudar” no sustituyen autorización.
Certificaciones y material formativo
Sección titulada «Certificaciones y material formativo»Las notas deben respetar condiciones de examen, licencias y propiedad intelectual. No se publican flags, preguntas de examen, credenciales, contenido privado de clientes ni reproducciones sustanciales de material licenciado. El conocimiento se reescribe, contrasta y organiza. No se clona el curso que lo originó.
Marco legal
Sección titulada «Marco legal»Las leyes dependen de jurisdicción, contrato, datos tratados y efecto producido. Esta página no sustituye asesoramiento legal. Ante dudas sobre autorización, privacidad, interceptación, acceso o divulgación, debe intervenir la función legal correspondiente antes de continuar.
Aspectos legales y éticos de una evaluación aplica estos principios al contrato, los activos de terceros y el tratamiento de datos durante un pentest.
Preguntas de repaso
Sección titulada «Preguntas de repaso»- ¿Por qué una finalidad defensiva no basta para autorizar una prueba?
- ¿Qué evidencia mínima demuestra el riesgo sin ampliar el impacto?
- ¿Qué materiales de certificación o cliente nunca deben publicarse?