Ir al contenido

Ética, legalidad y responsabilidad

Última actualización

La intención educativa o defensiva no autoriza una prueba. La seguridad ofensiva solo es legítima cuando existe permiso válido, se respetan sus límites y se minimiza el daño a personas, datos y servicios.

  • Autorización verificable: identificar quién puede conceder permiso sobre cada activo y tercero.
  • Scope explícito: tecnologías, identidades, ubicaciones, horarios, técnicas y exclusiones.
  • Necesidad y proporcionalidad: obtener la evidencia mínima para demostrar el riesgo.
  • Criterio de parada: detenerse ante impacto inesperado, datos sensibles o activos fuera de alcance.
  • Privacidad: evitar recogida innecesaria, sanear evidencia y limitar acceso y retención.
  • Trazabilidad: registrar acciones, herramientas, tiempos y decisiones relevantes.
  • Divulgación coordinada: comunicar por el canal acordado y dar margen razonable para corregir.
  • Competencia y cuidado: reconocer límites técnicos y escalar cuando el riesgo supera la capacidad.
  1. ¿Está expresamente autorizada sobre este activo y en este momento?
  2. ¿Puede afectar a terceros, disponibilidad o datos reales?
  3. ¿Existe una forma menos invasiva de obtener la misma evidencia?
  4. ¿Sé cómo revertirla y a quién llamar si falla?
  5. ¿Cómo almacenaré y eliminaré el resultado?

Si una respuesta no está clara, se pausa y se solicita confirmación. “Estaba accesible desde Internet” o “quería ayudar” no sustituyen autorización.

Las notas deben respetar condiciones de examen, licencias y propiedad intelectual. No se publican flags, preguntas de examen, credenciales, contenido privado de clientes ni reproducciones sustanciales de material licenciado. El conocimiento se reescribe, contrasta y organiza. No se clona el curso que lo originó.

Las leyes dependen de jurisdicción, contrato, datos tratados y efecto producido. Esta página no sustituye asesoramiento legal. Ante dudas sobre autorización, privacidad, interceptación, acceso o divulgación, debe intervenir la función legal correspondiente antes de continuar.

Aspectos legales y éticos de una evaluación aplica estos principios al contrato, los activos de terceros y el tratamiento de datos durante un pentest.

  • ¿Por qué una finalidad defensiva no basta para autorizar una prueba?
  • ¿Qué evidencia mínima demuestra el riesgo sin ampliar el impacto?
  • ¿Qué materiales de certificación o cliente nunca deben publicarse?