Ethical Hacking Academy · Lección

Elección de objetivos

Alcance y programas

Lección 1 de 413 pasos

Elección de objetivos es una lección gratuita de Ethical Hacking Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Ethical Hacking Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

¿Qué es Bug Bounty Hunting?

Bug bounty hunting consiste en encontrar y notificar de forma responsable vulnerabilidades de seguridad en sistemas cuyos propietarios invitan a probarlos, a cambio de reconocimiento o dinero. Es hacking legal y autorizado.

  • Los programas definen qué está dentro del alcance y qué se recompensa
  • Plataformas como HackerOne, Bugcrowd e Intigriti los alojan
  • Las empresas también gestionan programas independientes

Elegir el objetivo adecuado marca la diferencia entre obtener recompensas y perder el tiempo.

El alcance lo es todo

El alcance define exactamente qué activos puede probar. Probar cualquier elemento fuera del alcance no está autorizado, resulta ineficaz y puede provocar que se le expulse o se le procese.

  • Dentro del alcance: los dominios, aplicaciones y API que puede atacar
  • Fuera del alcance: los activos que debe dejar intactos
  • Vulnerabilidades excluidas: los tipos de problemas que el programa no recompensará

Lea el alcance antes de hacer cualquier otra cosa.

Lectura de la política de un programa

Todos los programas tienen una página con su política. Trátela como un contrato. Estudie estas secciones clave:

  • Listas de activos dentro y fuera del alcance
  • Intervalos de recompensa según la gravedad
  • Reglas de participación (límites de frecuencia, ausencia de escaneo automatizado, etc.)
  • Declaración de puerto seguro que protege la investigación de buena fe

Interpretar mal la política es el error más común de los principiantes.

Alcance comodín frente a activo único

La amplitud del alcance determina su estrategia.

  • El alcance comodín, como *.example.com, cubre todos los subdominios: ofrece una superficie enorme y es ideal para investigadores centrados en el reconocimiento
  • El alcance de un único activo, como app.example.com, es reducido y recompensa las pruebas manuales exhaustivas

Los comodines favorecen la automatización y la amplitud; los activos individuales, la paciencia y la profundidad.

# Wildcard scope examples
*.example.com
*.api.example.com

# Single-asset scope examples
shop.example.com
api.example.com/v2

VDP frente a programas remunerados

Existen dos tipos principales de programas:

  • VDP (Vulnerability Disclosure Program): acepta informes, pero solo ofrece reputación o agradecimientos
  • Bug Bounty (BBP): paga recompensas económicas

Los VDP son ideales para que los principiantes construyan su reputación; los programas remunerados son el objetivo una vez que se tienen las habilidades necesarias. Algunos investigadores utilizan VDP para practicar en objetivos reales sin riesgo.

Programas públicos frente a privados

Los programas pueden ser públicos o solo mediante invitación.

  • Públicos: cualquiera puede participar; hay mucha competencia y las vulnerabilidades fáciles ya suelen estar descubiertas
  • Privados: se accede por invitación según la reputación y la calidad demostrada; hay mucha menos competencia

Construir un historial en programas públicos permite recibir invitaciones a programas privados lucrativos, donde la superficie está menos explorada.

Elección de un objetivo adecuado

Adapte el objetivo a sus fortalezas y a su nivel de paciencia:

  • ¿Se le da bien la lógica de las aplicaciones web? Elija aplicaciones SaaS complejas
  • ¿Le encanta la automatización? Elija alcances comodín amplios
  • ¿Tiene conocimientos de dispositivos móviles? Elija programas que incluyan aplicaciones en su alcance

Considere también la madurez: un programa recién creado probablemente tenga vulnerabilidades fáciles, mientras que uno maduro requiere creatividad para encontrar lo que otros no detectaron.

Calidad de los informes y reputación

Las plataformas registran su calidad (proporción de informes válidos frente a inválidos) y sus puntos de reputación. Estos factores condicionan las invitaciones privadas y pueden afectar a los multiplicadores de recompensas.

  • Enviar ruido (falsos positivos) perjudica su calidad
  • Los informes válidos y de calidad aumentan su reputación

Proteja su calidad: informe únicamente de vulnerabilidades confirmadas cuyo impacto pueda demostrar.

Comprensión de la tabla de recompensas

Las recompensas aumentan según la gravedad, normalmente asignada a niveles similares a los de CVSS. Una tabla habitual:

  • Crítica (RCE, elusión de autenticación): recompensas más altas
  • Alta (SQLi, SSRF, toma de control de cuentas)
  • Media (XSS almacenado, IDOR)
  • Baja (redirección abierta, fuga menor de información)

Diríjase a los tipos de activos que se correspondan con vulnerabilidades de gran impacto que se le dé bien encontrar.

Seguimiento de los programas que investiga

Los investigadores serios toman notas de cada programa: cambios en el alcance, activos probados y pistas que deben revisarse. El alcance no es estático: se añaden activos nuevos y reaparecen vulnerabilidades antiguas.

Un archivo sencillo de seguimiento le ayuda a organizarse y evita volver a probar lo mismo.

# Example program notes layout
programs/
  example-com/
    scope.txt        # current in-scope assets
    subdomains.txt   # discovered hosts
    notes.md         # leads, tested endpoints, ideas
    reports/         # submitted reports

Actúe dentro de la legalidad y con ética

La invitación al programa es su única autorización. No la exceda nunca.

  • Pruebe únicamente activos dentro del alcance
  • Respete los límites de frecuencia y evite las pruebas disruptivas
  • No acceda, modifique ni extraiga nunca datos de otros usuarios más allá de lo necesario para demostrar el impacto
  • No divulgue información públicamente antes de que el programa lo permita

Las protecciones de puerto seguro solo se aplican a pruebas de buena fe y dentro del alcance.

Comprobación rápida

Se incorpora a un programa nuevo cuyo alcance es *.example.com. ¿Qué tipo de alcance es y qué estrategia resulta adecuada?

Resumen: elección de objetivos

Ha aprendido a elegir objetivos de bug bounty de forma inteligente.

  • El alcance es un contrato: léalo antes de probar cualquier cosa
  • Los alcances comodín favorecen el reconocimiento y la amplitud; los activos individuales favorecen la profundidad
  • Distinga entre VDP (sin remuneración) y los programas de recompensas remuneradas
  • Los programas públicos construyen una reputación que permite acceder a programas privados menos explorados
  • Proteja su calidad informando solo de vulnerabilidades confirmadas y con impacto

A continuación, ampliaremos el reconocimiento para encontrar más superficie de ataque.

Gratis para empezar

Aprende Ethical Hacking Academy con un tutor de IA — gratis

Escribe y ejecuta código real en tu navegador, obtén ayuda instantánea de un tutor de IA disponible 24/7 y continúa donde lo dejaste en la web o en la aplicación.

Cursos
31
Lecciones
111

Preguntas frecuentes

¿La lección «Elección de objetivos» es gratis?

Sí — el texto completo de «Elección de objetivos» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Ethical Hacking Academy, actualiza a CoddyKit PRO. El curso de Ethical Hacking Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Elección de objetivos»?

Alcance y programas Practicas Ethical Hacking Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Ethical Hacking Academy?

No se requiere experiencia previa. Ethical Hacking Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Elección de objetivos»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Ethical Hacking Academy?

Sí. Cada lección de Ethical Hacking Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Elección de objetivos
  2. Reconocimiento a escala
  3. Detección de fallos comunes
  4. Redacción de informes excelentes
← Volver a Ethical Hacking Academy