Elección de objetivos
Alcance y programas
Elección de objetivos es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
¿Qué es Bug Bounty Hunting?
Bug bounty hunting consiste en encontrar y notificar de forma responsable vulnerabilidades de seguridad en sistemas cuyos propietarios invitan a probarlos, a cambio de reconocimiento o dinero. Es hacking legal y autorizado.
- Los programas definen qué está dentro del alcance y qué se recompensa
- Plataformas como HackerOne, Bugcrowd e Intigriti los alojan
- Las empresas también gestionan programas independientes
Elegir el objetivo adecuado marca la diferencia entre obtener recompensas y perder el tiempo.
El alcance lo es todo
El alcance define exactamente qué activos puede probar. Probar cualquier elemento fuera del alcance no está autorizado, resulta ineficaz y puede provocar que se le expulse o se le procese.
- Dentro del alcance: los dominios, aplicaciones y API que puede atacar
- Fuera del alcance: los activos que debe dejar intactos
- Vulnerabilidades excluidas: los tipos de problemas que el programa no recompensará
Lea el alcance antes de hacer cualquier otra cosa.
Lectura de la política de un programa
Todos los programas tienen una página con su política. Trátela como un contrato. Estudie estas secciones clave:
- Listas de activos dentro y fuera del alcance
- Intervalos de recompensa según la gravedad
- Reglas de participación (límites de frecuencia, ausencia de escaneo automatizado, etc.)
- Declaración de puerto seguro que protege la investigación de buena fe
Interpretar mal la política es el error más común de los principiantes.
Alcance comodín frente a activo único
La amplitud del alcance determina su estrategia.
- El alcance comodín, como
*.example.com, cubre todos los subdominios: ofrece una superficie enorme y es ideal para investigadores centrados en el reconocimiento - El alcance de un único activo, como
app.example.com, es reducido y recompensa las pruebas manuales exhaustivas
Los comodines favorecen la automatización y la amplitud; los activos individuales, la paciencia y la profundidad.
# Wildcard scope examples
*.example.com
*.api.example.com
# Single-asset scope examples
shop.example.com
api.example.com/v2VDP frente a programas remunerados
Existen dos tipos principales de programas:
- VDP (Vulnerability Disclosure Program): acepta informes, pero solo ofrece reputación o agradecimientos
- Bug Bounty (BBP): paga recompensas económicas
Los VDP son ideales para que los principiantes construyan su reputación; los programas remunerados son el objetivo una vez que se tienen las habilidades necesarias. Algunos investigadores utilizan VDP para practicar en objetivos reales sin riesgo.
Programas públicos frente a privados
Los programas pueden ser públicos o solo mediante invitación.
- Públicos: cualquiera puede participar; hay mucha competencia y las vulnerabilidades fáciles ya suelen estar descubiertas
- Privados: se accede por invitación según la reputación y la calidad demostrada; hay mucha menos competencia
Construir un historial en programas públicos permite recibir invitaciones a programas privados lucrativos, donde la superficie está menos explorada.
Elección de un objetivo adecuado
Adapte el objetivo a sus fortalezas y a su nivel de paciencia:
- ¿Se le da bien la lógica de las aplicaciones web? Elija aplicaciones SaaS complejas
- ¿Le encanta la automatización? Elija alcances comodín amplios
- ¿Tiene conocimientos de dispositivos móviles? Elija programas que incluyan aplicaciones en su alcance
Considere también la madurez: un programa recién creado probablemente tenga vulnerabilidades fáciles, mientras que uno maduro requiere creatividad para encontrar lo que otros no detectaron.
Calidad de los informes y reputación
Las plataformas registran su calidad (proporción de informes válidos frente a inválidos) y sus puntos de reputación. Estos factores condicionan las invitaciones privadas y pueden afectar a los multiplicadores de recompensas.
- Enviar ruido (falsos positivos) perjudica su calidad
- Los informes válidos y de calidad aumentan su reputación
Proteja su calidad: informe únicamente de vulnerabilidades confirmadas cuyo impacto pueda demostrar.
Comprensión de la tabla de recompensas
Las recompensas aumentan según la gravedad, normalmente asignada a niveles similares a los de CVSS. Una tabla habitual:
- Crítica (RCE, elusión de autenticación): recompensas más altas
- Alta (SQLi, SSRF, toma de control de cuentas)
- Media (XSS almacenado, IDOR)
- Baja (redirección abierta, fuga menor de información)
Diríjase a los tipos de activos que se correspondan con vulnerabilidades de gran impacto que se le dé bien encontrar.
Seguimiento de los programas que investiga
Los investigadores serios toman notas de cada programa: cambios en el alcance, activos probados y pistas que deben revisarse. El alcance no es estático: se añaden activos nuevos y reaparecen vulnerabilidades antiguas.
Un archivo sencillo de seguimiento le ayuda a organizarse y evita volver a probar lo mismo.
# Example program notes layout
programs/
example-com/
scope.txt # current in-scope assets
subdomains.txt # discovered hosts
notes.md # leads, tested endpoints, ideas
reports/ # submitted reportsActúe dentro de la legalidad y con ética
La invitación al programa es su única autorización. No la exceda nunca.
- Pruebe únicamente activos dentro del alcance
- Respete los límites de frecuencia y evite las pruebas disruptivas
- No acceda, modifique ni extraiga nunca datos de otros usuarios más allá de lo necesario para demostrar el impacto
- No divulgue información públicamente antes de que el programa lo permita
Las protecciones de puerto seguro solo se aplican a pruebas de buena fe y dentro del alcance.
Comprobación rápida
Se incorpora a un programa nuevo cuyo alcance es *.example.com. ¿Qué tipo de alcance es y qué estrategia resulta adecuada?
Resumen: elección de objetivos
Ha aprendido a elegir objetivos de bug bounty de forma inteligente.
- El alcance es un contrato: léalo antes de probar cualquier cosa
- Los alcances comodín favorecen el reconocimiento y la amplitud; los activos individuales favorecen la profundidad
- Distinga entre VDP (sin remuneración) y los programas de recompensas remuneradas
- Los programas públicos construyen una reputación que permite acceder a programas privados menos explorados
- Proteja su calidad informando solo de vulnerabilidades confirmadas y con impacto
A continuación, ampliaremos el reconocimiento para encontrar más superficie de ataque.
Aprende Ethical Hacking Academy con un tutor de IA — gratis
Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.
- Cursos
- 31
- Lecciones
- 111
Preguntas frecuentes
¿La lección «Elección de objetivos» es gratis?
Sí — el texto completo de «Elección de objetivos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Elección de objetivos»?
Alcance y programas Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Ethical Hacking Academy?
No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.
¿Cuánto tiempo toma la lección «Elección de objetivos»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?
Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Elección de objetivos
- Reconocimiento a escala
- Detección de fallos comunes
- Redacción de informes excelentes