0Pricing
Cyber Security Academy · Lección

Ética, divulgación responsable y consideraciones legales

Comprenda los plazos de CVD, los riesgos legales de la CFAA, las buenas prácticas de divulgación y la coordinación con los equipos de seguridad.

Ética, divulgación responsable y consideraciones legales es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 4 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

La ética de la investigación de seguridad

La investigación ética de seguridad mejora la seguridad de todos. El principio fundamental es probar únicamente sistemas para los que tenga autorización. La autorización proviene del alcance escrito en los programas de bug bounty, del permiso explícito y por escrito de los propietarios de los activos o de la propiedad de dichos activos.

Divulgación Coordinada de Vulnerabilidades (CVD)

La CVD es el proceso de informar de forma privada sobre una vulnerabilidad al proveedor afectado, permitiéndole disponer de tiempo para desarrollar y publicar una corrección antes de la divulgación pública. El estándar de 90 días (Google Project Zero) equilibra el tiempo de corrección del proveedor con los derechos de divulgación del investigador.

Computer Fraud and Abuse Act (CFAA)

La CFAA de Estados Unidos considera delito federal el acceso no autorizado a ordenadores. La «autorización» se interpreta de forma amplia: aunque un sistema sea accesible públicamente, acceder a él sin permiso puede infringir la CFAA. Las cláusulas de puerto seguro de los programas de bug bounty son su principal protección legal.

RGPD y acceso a datos durante la investigación

Acceder a datos personales de terceros o almacenarlos durante una investigación de seguridad puede infringir el RGPD (UE) y otras leyes similares de protección de datos. Limite el acceso a los datos necesarios para demostrar la vulnerabilidad. No descargue, copie ni conserve PII de usuarios.

Divulgación cuando el proveedor no responde

Si un proveedor ignora los informes durante 90 días, emita una advertencia final con un nuevo plazo, notifique a la plataforma (HackerOne, Bugcrowd) para que medie y considere una divulgación limitada con los detalles técnicos redactados. Documente todos los intentos de contacto con sus marcas de tiempo para contar con protección legal.

Responsabilidad en las pruebas de concepto

Publique el código de la PoC únicamente después de que el proveedor haya publicado un parche y los usuarios hayan tenido tiempo de actualizarse. Las PoC armadas para vulnerabilidades sin corregir facilitan la explotación masiva y perjudican a usuarios reales. Los investigadores responsables planifican cuidadosamente los plazos de divulgación.

Gestión de datos confidenciales encontrados

Si encuentra credenciales, PII u otros datos confidenciales durante la investigación: documéntelos de forma mínima para el informe, no acceda a ellos más allá de lo necesario para demostrar la vulnerabilidad, no descargue grandes volúmenes de datos e informe con rapidez. Acceder a datos adicionales más allá de la prueba de concepto es poco ético y puede ser ilegal.

Leyes nacionales y específicas de cada sector

Las leyes varían según el país: la UK Computer Misuse Act, la Directiva NIS2 de la UE y la Cybercrime Act de Australia. Las infraestructuras críticas (hospitales y redes eléctricas) pueden tener prohibiciones adicionales sobre las pruebas. Comprenda el marco legal tanto de su jurisdicción como de la del proveedor.

Investigación responsable de seguridad de IA/ML

Probar sistemas de IA/ML introduce consideraciones particulares: extracción de modelos, generación de entradas adversarias y ataques contra la privacidad de los datos de entrenamiento. Estas técnicas pueden infringir las reglas del programa o las leyes de propiedad intelectual, aunque el modelo subyacente esté incluido en el alcance.

Creación de un marco de ética de la investigación

Marco de ética personal: (1) ¿Tengo autorización? (2) ¿Estoy minimizando los daños? (3) ¿Estoy protegiendo los datos de los usuarios afectados? (4) ¿Estoy siguiendo las normas de divulgación? (5) ¿Resistirían mis acciones el escrutinio público? Responda afirmativamente a todas antes de continuar.

La comunidad de investigadores de seguridad

Organizaciones como EFF's Coders Rights Project proporcionan recursos de defensa jurídica para investigadores de seguridad que actúan de buena fe. Las directrices de divulgación de vulnerabilidades de DEF CON y el programa Internet Bug Bounty representan estándares de la comunidad que conviene comprender y seguir.

Comprobación de conocimientos

¿Cuál es el plazo estándar de divulgación coordinada de vulnerabilidades (CVD) antes de la divulgación pública?

Resumen

La investigación ética de seguridad requiere autorización explícita, un acceso mínimo a los datos, un tratamiento responsable de los hallazgos sensibles y una divulgación coordinada que respete tanto la seguridad de los usuarios como los derechos de los investigadores. Comprender la CFAA, el GDPR y las normas de divulgación protege simultáneamente a los investigadores y al público.

Preguntas frecuentes

¿La lección «Ética, divulgación responsable y consideraciones legales» es gratis?

Sí — el texto completo de «Ética, divulgación responsable y consideraciones legales» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Ética, divulgación responsable y consideraciones legales»?

Comprenda los plazos de CVD, los riesgos legales de la CFAA, las buenas prácticas de divulgación y la coordinación con los equipos de seguridad. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 4 de 4.

¿Cuánto tiempo toma la lección «Ética, divulgación responsable y consideraciones legales»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Lectura de alcances y reglas de programas de bug bounty
  2. Redacción de informes de bugs de alta calidad
  3. Encadenamiento de vulnerabilidades para aumentar el impacto
  4. Ética, divulgación responsable y consideraciones legales
← Volver a Cyber Security Academy