Recommended Free Tools
El hacking ético es una evaluación de seguridad autorizada que emplea técnicas de ataque, dentro de un alcance y unas restricciones acordados, para encontrar debilidades y ayudar a corregirlas. Un hacker ético es quien realiza ese trabajo con permiso explícito o conforme a una política de investigación aplicable. Llamarse «ético» no concede permiso para probar un sistema.
¿Qué hace un hacker ético?
Busca fallos de seguridad con un propósito defensivo: permitir que el propietario reduzca el riesgo antes de que alguien los aproveche. Una prueba de penetración imita ataques reales para identificar formas de eludir controles. NIST describe un proceso que incluye planificar la prueba, realizarla, analizar los resultados y plantear mitigaciones en su SP 800-115, publicado en septiembre de 2008.
El trabajo no consiste simplemente en ejecutar herramientas automáticas. Una evaluación puede abarcar la lógica de negocio, la identidad, la autenticación, la autorización y la gestión de sesiones; interpretar si un hallazgo representa un riesgo requiere contexto y análisis. La OWASP Web Security Testing Guide organiza pruebas de aplicaciones web por áreas. Su página identifica la versión 4.2 como publicada y la 5.0 como en desarrollo; comprueba la versión vigente antes de aplicar una prueba concreta.
Puede realizar estas evaluaciones un pentester contratado, un integrante de un equipo interno de seguridad o un investigador que siga una política de divulgación. El cargo o la etiqueta profesional no determinan por sí solos si una prueba está autorizada.
#1 Best Overall
¿Qué diferencia el hacking ético del hacking malicioso?
La diferencia práctica esencial es la autorización, junto con el propósito y los límites de la actividad. En el hacking ético, quien tiene autoridad sobre los sistemas permite expresamente la prueba, o una política aplicable cubre esa investigación. El objetivo es informar y facilitar la corrección, no aprovechar una vulnerabilidad contra el propietario o terceros.
Una política de divulgación de vulnerabilidades (VDP) puede autorizar investigación únicamente en los sistemas incluidos y bajo las condiciones que publica. Por ejemplo, la política VDP del Departamento de Justicia de Estados Unidos cubre sistemas específicos administrados por el departamento y actividades conformes con sus reglas. No se extiende a otros sistemas por analogía.
Rank #2
¿Cómo se establece el alcance antes de probar?
Antes de empezar, acuerda por escrito qué está permitido y cómo actuar si aparece un riesgo. OWASP recomienda identificar primero la superficie que se evaluará; su guía de recopilación de información resume el principio así: “You can only test what you can find.” La misma guía indica que las pruebas deben permanecer dentro del alcance definido: Information Gathering Overview.
- Activos incluidos y excluidos: especifica sistemas, aplicaciones, dominios, endpoints y entornos.
- Permiso y condiciones: identifica quién autoriza, las fechas, las cuentas disponibles y los métodos permitidos.
- Límites de impacto: aclara qué hacer para evitar interrupciones, acceso a datos ajenos, persistencia o movimiento lateral.
- Reporte y evidencias: establece el canal de contacto, cómo proteger la información recopilada y a quién enviar los hallazgos.
- Parada y divulgación: define cuándo detener la prueba, cómo coordinar la corrección y bajo qué condiciones puede hacerse pública la información.
La VDP del DOJ ilustra cómo una política concreta puede fijar esas reglas: para los sistemas cubiertos, pide limitar la actividad a lo necesario para confirmar una vulnerabilidad, no degradar servicios ni manipular datos, y detenerse al encontrar información sensible o confirmar el fallo. También prohíbe divulgar públicamente los detalles sin coordinación y autorización expresa. Son condiciones de esa política, no reglas universales.
Do these 3 things before closing this tab:
1Scan for outdated or missing drivers - takes under a minute2Clear out junk files and repair common Windows errors3Fix the driver behind crashes, sound loss and screen glitches¿Es legal el hacking ético?
No hay una respuesta universal separada de los hechos y la jurisdicción. En Estados Unidos, la política de enjuiciamiento federal sobre la Computer Fraud and Abuse Act (CFAA) ofrece orientación a fiscales sobre investigación de buena fe; no es un permiso general para acceder a sistemas. El propio Departamento de Justicia indica que su manual guía a fiscales y no crea derechos exigibles. Una VDP solo cubre los sistemas y las conductas descritos en sus términos. Consulta asesoría jurídica local si no tienes claro si una prueba está autorizada.
El DOJ define la investigación de seguridad de buena fe, para los fines de esa política, como pruebas, investigación o corrección de una vulnerabilidad realizadas de forma diseñada para evitar daños, y cuyo resultado se usa principalmente para promover la seguridad de la clase de dispositivos, máquinas o servicios afectados o de quienes los usan. Esa definición orienta la política federal estadounidense; no sustituye la ley aplicable ni autoriza por sí misma una prueba.
Independent reader supportYour contribution helps us test, update, and keep practical guides available for everyone.¿Qué guías ayudan a aprender una metodología responsable?
- NIST SP 800-115: guía técnica para planificar y realizar pruebas de seguridad, evaluar resultados y plantear mitigaciones. Se publicó en septiembre de 2008.
- OWASP Web Security Testing Guide: guía práctica para pruebas de aplicaciones web, organizadas por áreas como identidad, autenticación, autorización y sesión. Verifica el estado de la versión que vayas a utilizar.
- OWASP Information Gathering Overview: explica la identificación de la superficie de prueba y la importancia de respetar el alcance acordado.
- DOJ Vulnerability Disclosure Policy: ejemplo para entender cómo una política real define activos cubiertos, actividad permitida y límites de reporte.
La disponibilidad y vigencia de cursos o certificaciones concretos no queda establecida por estas guías. La ficha de Certified Ethical Hacker del catálogo NICCS contiene una advertencia de que su información es histórica mientras espera actualización, por lo que no debe tratarse como una oferta vigente sin confirmación.
Quick Recap
Product prices and availability are accurate as of the date/time indicated and are subject to change. Any price and availability information displayed on Amazon at the time of purchase will apply.
Quick wins for a faster PC:
Fix the driver behind crashes, sound loss and screen glitchesFind Drivers →Clear out junk files and repair common Windows errorsFree Scan →

