¿Qué es el hacking ético?

El hacking ético es el uso de las mismas técnicas que un atacante real, pero de forma legal y autorizada, para encontrar y reportar vulnerabilidades antes de que alguien las explote. La palabra clave es autorización: sin un permiso por escrito y un alcance (scope) definido, lo que haces deja de ser ético y pasa a ser delito.

⚖️ Regla de oro: nunca toques un sistema que no sea tuyo o para el que no tengas un contrato/autorización explícita y un scope claro.

Hacking ético, pentest y red team: no es lo mismo

Mucha gente lo mezcla. La diferencia importa:

  • Pentest: evaluación con alcance acotado y tiempo limitado. Objetivo: encontrar el máximo de vulnerabilidades y reportarlas.
  • Red team: simulación de un adversario real con un objetivo concreto ("llegar al dominio", "exfiltrar X"), midiendo también la detección y respuesta (el equipo defensivo o blue team).
  • Bug bounty: caza de bugs en programas públicos, pagado por hallazgo.

Todos comparten la misma base técnica; cambia el enfoque y las reglas del juego.

Las fases de una intrusión

Una metodología profesional (PTES, OSSTMM, MITRE ATT&CK) se resume en:

  1. Reconocimiento (OSINT): información pública del objetivo — dominios, subdominios, correos, tecnologías, filtraciones.
  2. Enumeración / escaneo: puertos, servicios y versiones. Aquí vive nmap.
  3. Explotación: convertir una vulnerabilidad en acceso real.
  4. Post-explotación: escalar privilegios, persistir y moverte lateralmente.
  5. Informe: lo que de verdad pagan las empresas — un reporte claro, reproducible y con remediación.

Por dónde empezar (sin perderte)

No necesitas un máster, necesitas bases sólidas y práctica:

  • Redes: TCP/IP, DNS, HTTP/HTTPS, cómo viaja un paquete.
  • Linux: moverte con soltura por la terminal y entender permisos.
  • Programación: Python y Bash para automatizar y leer exploits.
  • Web: el OWASP Top 10, porque ahí está la mayoría del trabajo real.

Después, practica en laboratorios legales y, sobre todo, escribe writeups de cada máquina que resuelvas: documentar es la mitad del oficio.

En HackNode Academy no te soltamos teoría y ya: aprendes con laboratorios reales y un examen práctico (comprometes una máquina y entregas un informe) con certificado verificable. Justo lo que una empresa quiere ver.