Términos
Todos los términos que definen las lecciones, en un solo lugar.
Ningún término coincide.
- 802.1X
- Auth de puerto en LAN/Wi-Fi: el switch o AP no abre hasta que un RADIUS aprueba al usuario o al dispositivo.
Aparece en: Capa 2 y redes inalámbricas
- acceso de emergencia
- Ruta controlada de recuperación cuando el acceso administrativo habitual no está disponible.
Aparece en: Proteger aplicaciones comunes
- Acceso inicial
- Entrada inicial en un entorno mediante una cuenta, una debilidad de software u otra vía.
Aparece en: Acceso inicial y credenciales
- Aceptación operativa
- Evidencia de que el estado actualizado previsto y el servicio requerido cumplen los criterios acordados.
Aparece en: Parcheado, reinicio y recuperación
- ACL
- Lista de control de acceso; sus entradas describen permisos o auditoría de un objeto según el tipo de lista.
Aparece en: Active Directory
- Active Directory también: AD
- El servicio de identidad de Windows en muchas empresas: usuarios, grupos, GPOs y autenticación centralizados. El grafo de permisos es el mapa del ataque.
Aparece en: Active Directory · Cómo leer un entorno de Active Directory
- Actualización de incidente
- Declaración situada en el tiempo sobre impacto conocido, acciones, incertidumbre y decisiones que necesita su público.
Aparece en: Comparte lo que cada audiencia necesita
- actualización de seguridad
- Un cambio de software que corrige una debilidad de seguridad. Las actualizaciones también pueden añadir funciones u otras correcciones.
Aparece en: Cuida tu teléfono o computadora
- adversary-in-the-middle también: man-in-the-middle, MITM, AitM
- Interponerse en la comunicación para leer o alterar el tráfico. Antes se decía MITM; el concepto es el mismo.
Aparece en: Capa 2 y redes inalámbricas · Acceso inicial y credenciales
- Agente
- Sistema que selecciona acciones según observaciones y un objetivo; no necesita utilizar un modelo de lenguaje.
Aparece en: Historia de la inteligencia artificial
- Aislamiento
- Controles que limitan interacción o interferencia entre contextos de ejecución o recursos.
Aparece en: Historia de los sistemas operativos · Escalada de privilegios
- Aislamiento de credenciales
- Separación de determinados secretos de autenticación del entorno ordinario del sistema mediante protección adicional.
Aparece en: Aislamiento de credenciales con alcance
- alcance
- Sistemas, actividades, identidades y periodo acordados para una evaluación o ejercicio.
Aparece en: Aprende con cuidado: permisos, personas e IA
- Alcance de la nueva prueba
- Condición informada, versión, casos y comportamiento esperado del control que cubre un seguimiento.
Aparece en: La nueva prueba responde algo concreto
- antivirus también: AV
- Software que busca archivos known-bad y patrones simples en un host. Fácil de evadir para atacantes serios; aún frena lo ruidoso.
Aparece en: Cómo protegen los equipos el antivirus y EDR
- API también: application programming interface
- Interfaz máquina a máquina, a menudo JSON sobre HTTP. Misma clase de bugs que la web clásica, a veces con menos UI que engañe.
Aparece en: Arquitecturas de aplicaciones web · APIs y GraphQL
- Aprendizaje automático
- Métodos que ajustan un modelo con datos o experiencia, sin programar explícitamente cada decisión.
Aparece en: Historia de la inteligencia artificial
- Aprendizaje profundo
- Aprendizaje mediante redes neuronales con varias capas de procesamiento aprendidas.
Aparece en: Historia de la inteligencia artificial
- aprobación de una acción
- Decisión que autoriza una operación concreta, incluidos destino, alcance y consecuencias importantes.
Aparece en: Diseñar defensas de IA por capas
- ARP también: Address Resolution Protocol
- Resuelve IP a MAC en la red local. Spoofing ARP es la base clásica de adversary-in-the-middle en capa 2.
Aparece en: Capa 2 y redes inalámbricas
- artifact
- Cualquier evidencia que dejas o recoges: un screenshot, un request, un hash, un finding. En este camino, también el bloque de artefacto de cada lección.
Aparece en: Informes: convierte evidencia en mejoras útiles
- AS-REP roasting
- Cuentas sin pre-auth obligatorio pueden entregar material AS-REP crackeable offline.
Aparece en: Comprender las rutas de acceso entre identidades
- Asignación de rol
- Relación entre identidad, rol y alcance, interpretada junto a las demás políticas del proveedor.
Aparece en: Identidad cloud
- asignación masiva
- Enlace automático que permite al cliente influir en propiedades que no debe controlar.
Aparece en: APIs y GraphQL
- asymmetric encryption también: public-key cryptography
- Un par de claves: lo que cifra la pública solo lo abre la privada (o viceversa para firmas). Base de TLS y de mucha auth moderna.
Aparece en: Criptografía
- Atención
- Mecanismo que combina representaciones con puntuaciones aprendidas, sujeto a arquitectura y máscaras.
Aparece en: Historia de los modelos de lenguaje
- ATLAS
- Base de conocimiento de MITRE sobre amenazas a sistemas con IA, útil para descripción común y análisis defensivo.
Aparece en: Ofensiva de IA
- attack surface
- Todo lo que un atacante podría tocar: cada puerto abierto, página expuesta, endpoint de API, campo de entrada y persona. El reconocimiento mapea esa superficie.
Aparece en: Reconocimiento: un mapa basado en evidencia · Arquitecturas de red
- Autenticación
- Establecer confianza en que alguien controla un autenticador asociado a una cuenta o identidad; no implica demostrar identidad civil.
Aparece en: Autenticación · Aplicaciones web · Autenticación y acceso
- autenticación multifactor
- Un inicio de sesión que comprueba más de un tipo de evidencia, como una contraseña y una llave de seguridad.
Aparece en: Protege tus accesos
- authentication también: authn
- Demostrar quién eres ante un sistema: una contraseña, un token, un certificado, una huella. Distinto de la autorización, que es lo que esa identidad puede hacer.
Aparece en: Autenticación · Palabras que aclaran la seguridad
- authorization también: authz
- Decidir qué puede hacer un usuario o servicio ya identificado. La mayoría de los bugs de ‘pude ver datos de otra persona’ son fallos de autorización, no de login.
Aparece en: Palabras que aclaran la seguridad · Autenticación y acceso
- Autoridad de contención
- Permiso definido para aprobar una respuesta en un ámbito y unas condiciones concretas.
Aparece en: La respuesta necesita autoridad
- Autoridad de recuperación de contraseña
- Permiso para obtener una credencial gestionada desde su ubicación de respaldo configurada.
Aparece en: Contraseñas locales con responsable
- Autorización
- Decidir si un actor puede realizar una operación concreta sobre un recurso en el contexto actual.
Aparece en: Aplicaciones web · Autenticación y acceso · Cada solicitud cruza un límite · Inyección de instrucciones y límites de autoridad
- Autorización de objetos
- Decidir si un sujeto puede realizar una acción concreta sobre un recurso concreto.
Aparece en: Autorización: decidir sobre cada objeto
- aviso de seguridad
- Descripción del editor sobre vulnerabilidad, condiciones afectadas y corrección.
Aparece en: Proteger aplicaciones comunes
- back end también: server-side
- La lógica y datos del lado servidor. La autorización real tiene que vivir aquí, no solo en el front.
Aparece en: Arquitecturas de aplicaciones web · Fronteras de confianza del servidor
- backdoor
- Un acceso oculto y persistente que el atacante deja para volver sin repetir el exploit inicial.
Aparece en: Movimiento, sesiones y acceso duradero
- backport
- Corrección aplicada a una versión anterior que sigue mantenida.
Aparece en: Proteger aplicaciones comunes
- Balanceador de carga
- Componente que distribuye conexiones o solicitudes entre destinos según políticas de rutas y disponibilidad.
Aparece en: Arquitecturas de red
- banner también: banner grabbing
- El texto que un servicio muestra al conectar. A veces delata versión; a veces miente. Úsalo como pista, no como prueba.
Aparece en: Reconocimiento: un mapa basado en evidencia
- bearer token
- Un token que otorga acceso a quien lo presente. Trátalo como una contraseña: HTTPS, vida corta, y nunca en logs ni URLs.
Aparece en: Autenticación
- bind shell
- El objetivo escucha y tú te conectas. Simple; a menudo lo bloquea el firewall de entrada.
Aparece en: Inyección de comandos y argumentos
- BloodHound
- Herramienta que mapea el grafo de AD (quién puede qué sobre quién) para encontrar caminos cortos a Domain Admin.
Aparece en: Cómo leer un entorno de Active Directory · Comprender las rutas de acceso entre identidades
- bloqueo de pantalla
- Una función que exige un método de desbloqueo antes de permitir el uso normal del dispositivo.
Aparece en: Cuida tu teléfono o computadora
- blue team
- Los defensores: personas y herramientas que detectan, responden y recuperan ante ataques. Lo que un red team pone a prueba.
Aparece en: Defensas y detección
- BOLA
- Autorización de objetos ausente o incorrecta para un objeto concreto.
Aparece en: APIs y GraphQL
- Bosque
- Estructura global y límite de seguridad de Active Directory, con uno o más dominios que comparten esquema y configuración.
Aparece en: Active Directory
- broken access control
- La categoría amplia: la app no impone quién puede hacer qué. IDOR, escalada vertical y horizontal viven aquí.
Aparece en: Aplicaciones web · Palabras que aclaran la seguridad
- brute force
- Probar muchas combinaciones hasta acertar. Contra login online es ruidoso; contra hashes offline depende de hardware y del hash.
Aparece en: Acceso inicial y credenciales · Autenticación y acceso
- búfer
- Zona de memoria reservada para una secuencia de datos.
Aparece en: Seguridad de memoria: límites y vida útil
- buffer overflow
- Escribir más datos de los que caben en un buffer y corromper memoria adyacente. Clásico de memory corruption en código nativo.
Aparece en: Seguridad de memoria: límites y vida útil
- bug bounty
- Un programa donde una organización paga a investigadores externos por vulnerabilidades reportadas con responsabilidad, dentro de reglas publicadas que hacen de alcance.
Aparece en: Marcos de seguridad: elige el mapa adecuado
- bundle
- Conjunto empaquetado de módulos JavaScript entregado al cliente.
Aparece en: Comprender JavaScript del cliente
- Caché compartida
- Caché que puede reutilizar respuestas almacenadas para varias personas.
Aparece en: Las cachés deben conservar privacidad
- Cadena de certificados
- Secuencia de certificados firmados que conecta una identidad o clave con una raíz de confianza aceptada.
Aparece en: Certificados: ¿quién puede respaldar a quién?
- Capa 2
- Capa de enlace de datos que permite comunicación local; Ethernet y Wi-Fi utilizan direcciones MAC.
Aparece en: Capa 2 y redes inalámbricas
- Capacidad
- Privilegio Linux para operaciones definidas, cuyo alcance depende de credenciales, espacios de nombres y políticas.
Aparece en: Escalada de privilegios en Linux
- carga de archivos
- Función que recibe y almacena contenido proporcionado por el cliente.
Aparece en: Archivos, cargas y límites de rutas
- certificate también: X.509 certificate
- Un documento firmado que ata una clave pública a una identidad. Sirve para TLS, código firmado y a veces para login (AD CS).
Aparece en: Criptografía · Autenticación
- CIA triad también: confidentiality, integrity, availability
- Las tres propiedades que protege la seguridad: confidencialidad (solo quien debe puede leer), integridad (no fue alterado) y disponibilidad (está cuando se necesita). Todo hallazgo daña al menos una.
Aparece en: Palabras que aclaran la seguridad
- ciberseguridad
- Proteger los sistemas y la información digital para que las personas indicadas puedan usarlos como corresponde.
Aparece en: Empieza por la seguridad cotidiana
- Ciclo de instrucciones
- Modelo conceptual de obtener, interpretar y ejecutar una instrucción; procesadores modernos solapan y reordenan trabajo internamente.
Aparece en: Historia de las computadoras
- Cifrado simétrico
- Cifrado y descifrado mediante una clave secreta compartida; los esquemas autenticados también detectan cambios no autorizados.
Aparece en: Criptografía
- Cisco ISE también: Identity Services Engine
- Producto de Cisco para NAC/AAA: postura, 802.1X y políticas de acceso. Muy visto en empresas.
Aparece en: Capa 2 y redes inalámbricas
- clave de acceso
- Una credencial basada en un par de claves criptográficas y vinculada al sitio o aplicación para el que se creó. También se llama passkey.
Aparece en: Protege tus accesos
- clave de idempotencia
- Valor con el que una aplicación reconoce operaciones repetidas según una política definida.
Aparece en: APIs y GraphQL
- Clave del registro
- Objeto de configuración de Windows protegible que contiene valores y puede contener subclaves.
Aparece en: El registro tiene permisos propios
- cliente público
- Cliente que no puede proteger de forma fiable un secreto compartido integrado en la aplicación.
Aparece en: Comprender JavaScript del cliente
- cloud identity
- Identidades y roles en la nube (usuarios, service principals, managed identities). El IAM es el nuevo perímetro.
Aparece en: Identidad cloud
- cloud metadata service
- Endpoint interno (como 169.254.169.254) que revela credenciales y config a la instancia. SSRF hacia él es crítico.
Aparece en: Fronteras de confianza del servidor · Identidad cloud
- CMS también: content management system
- Content Management System (WordPress, Drupal, etc.). Plugins viejos y defaults son un atajo frecuente a compromiso.
Aparece en: Proteger aplicaciones comunes
- cobertura
- Activos, perspectivas, protocolos y periodos que una evaluación realmente examinó.
Aparece en: Reconocimiento: un mapa basado en evidencia · Mapear una superficie web
- Cobertura de evaluación
- Sistemas, condiciones y comportamientos realmente examinados dentro de una evaluación.
Aparece en: Un resultado favorable tiene un alcance
- codificación de salida
- Representación de un valor adecuada para un contexto de salida concreto.
Aparece en: Cross-site scripting
- command and control también: C2, C&C
- El canal por el que el implant recibe órdenes y envía resultados. Cortarlo aísla al atacante del host.
Aparece en: Cómo protegen los equipos el antivirus y EDR · Pivotes, proxies y límites de red
- command injection
- Colar metacaracteres para que el servidor ejecute comandos del OS. Un paso frecuente de web a shell.
Aparece en: Inyección de comandos y argumentos
- Conexión inversa
- Conexión iniciada por el proceso remoto hacia un receptor; la dirección no determina sus privilegios.
Aparece en: Acceso inicial y credenciales
- confidencialidad
- Conservar las restricciones autorizadas de acceso y divulgación de información.
Aparece en: Palabras que aclaran la seguridad
- Configuración base
- Conjunto definido y probado de ajustes esperados para una función.
Aparece en: Endurecimiento: reduce la confianza necesaria
- confinamiento de rutas
- Restricción de operaciones a los directorios y objetos previstos.
Aparece en: Archivos, cargas y límites de rutas
- Contención
- Acciones para limitar daño continuado durante un incidente.
Aparece en: Respuesta a incidentes: decidir con incertidumbre · La contención cambia la situación
- content discovery también: directory brute force, forced browsing
- Buscar paths, archivos y paneles ocultos con wordlists y heurística. Encuentra lo que el sitemap no cuenta.
Aparece en: Mapear una superficie web
- Contexto de evidencia
- Condiciones y procedencia necesarias para entender qué establece una observación y qué deja abierto.
Aparece en: La evidencia necesita contexto revisable
- Contexto de salida
- Interpretación que aplica el navegador alrededor de un valor, como texto, un atributo HTML o una URL.
Aparece en: La salida depende del contexto
- Contexto de seguridad
- Identidad, grupos, privilegios y atributos empleados al decidir acceso de un proceso o solicitud.
Aparece en: Escalada de privilegios
- control
- Medida de protección que modifica el riesgo.
Aparece en: Palabras que aclaran la seguridad · Defensas y detección
- Control de integridad obligatorio
- Mecanismo adicional de Windows que compara etiquetas de integridad y la política obligatoria aplicable.
Aparece en: Niveles de integridad
- Controlador de dominio
- Servidor que aloja datos de directorio y presta autenticación y servicios relacionados.
Aparece en: Active Directory
- cookie
- Datos que el navegador guarda y reenvía al sitio. Las de sesión son credenciales; flags Secure/HttpOnly/SameSite importan.
Aparece en: HTTP y proxies · Autenticación
- copia de seguridad
- Una copia separada de datos importantes que permite recuperarlos si se pierden o dañan.
Aparece en: Conserva lo que importa
- CORS también: cross-origin resource sharing
- Cross-Origin Resource Sharing: reglas de qué orígenes pueden leer respuestas con credenciales. Un Access-Control-Allow-Origin demasiado feliz filtra datos.
Aparece en: APIs y GraphQL
- Credencial
- Evidencia para autenticar una cuenta o carga de trabajo, como contraseña o prueba con una clave privada.
Aparece en: Acceso inicial y credenciales
- credential
- Un secreto que prueba una identidad: contraseña, clave API, certificado, cookie de sesión. Robarla suele ser más fácil que romper el algoritmo.
Aparece en: Acceso inicial y credenciales · Autenticación
- credential stuffing
- Reutilizar pares usuario/contraseña filtrados contra otros sitios. Funciona porque la gente reutiliza contraseñas.
Aparece en: Acceso inicial y credenciales
- Criptografía poscuántica
- Métodos diseñados para resistir ataques clásicos y de futuros ordenadores cuánticos relevantes para la criptografía.
Aparece en: Criptografía
- Criterio de aceptación
- Condición observable que debe cumplirse antes de aceptar un cambio determinado.
Aparece en: Caso práctico: decidir si un cambio está listo
- Criterios de aceptación
- Condiciones observables acordadas previamente para decidir si un trabajo logró el resultado previsto.
Aparece en: Una recomendación necesita responsable
- Criterios de cierre de recuperación
- Condiciones observables que deben cumplirse antes de declarar completa una etapa definida de recuperación.
Aparece en: Define cuándo termina la recuperación
- cross-site scripting también: XSS
- Inyectar JavaScript (u otro script) que corre en el navegador de otra víctima. Robo de sesión, defacement, acciones en su nombre.
Aparece en: Cross-site scripting
- CSRF también: cross-site request forgery
- Cross-Site Request Forgery: engañar al navegador de una víctima autenticada para que dispare una acción en otro sitio.
Aparece en: Autenticación y acceso · Aplicaciones web
- CTF también: capture the flag
- Capture The Flag: un juego de retos de seguridad con banderas como prueba. Entrena habilidades; no sustituye el alcance de un pentest real.
Aparece en: El gimnasio: practica una idea pequeña · Por qué esto es gratis
- Cuarentena
- Etapa de almacenamiento restringido que separa archivos recibidos de archivos aprobados para usos posteriores.
Aparece en: Subir archivos es un ciclo
- CVE también: Common Vulnerabilities and Exposures
- Un catálogo público donde cada vulnerabilidad conocida recibe un ID, como CVE-2021-44228, para que todos hablen del mismo bug.
Aparece en: Marcos de seguridad: elige el mapa adecuado
- CVSS también: Common Vulnerability Scoring System
- Una fórmula estándar que convierte las propiedades de una vulnerabilidad en una puntuación de 0 a 10, con vocabulario compartido para la severidad.
Aparece en: Marcos de seguridad: elige el mapa adecuado · Informes: convierte evidencia en mejoras útiles
- CWE también: Common Weakness Enumeration
- Un catálogo de tipos de debilidad, como CWE-89 para inyección SQL. Un CVE es un bug; un CWE es la categoría a la que pertenece.
Aparece en: Marcos de seguridad: elige el mapa adecuado
- DACL
- Lista de control de acceso discrecional que describe acceso permitido o denegado a un objeto.
Aparece en: Escalada de privilegios en Windows
- DCSync
- Abusar de derechos de replicación de AD para pedir hashes de cuentas como si fueras un DC. A menudo el paso final hacia dominio total.
Aparece en: Comprender las rutas de acceso entre identidades
- default credentials
- Usuario y contraseña de fábrica que nadie cambió. Siguen abriendo paneles, servicios y appliances con sorprendentemente frecuencia.
Aparece en: Reconocimiento: un mapa basado en evidencia · Acceso inicial y credenciales
- defense in depth
- Varias capas de control para que el fallo de una sola no abra todo. Firewalls, identidad, logging y hardening se refuerzan entre sí.
Aparece en: Arquitecturas de red · Defensas y detección
- delegación
- Concesión a otra identidad de autoridad limitada para realizar una tarea en nombre de una organización o usuario.
Aparece en: Comprender las rutas de acceso entre identidades
- Dependencia cargada
- Código de biblioteca seleccionado por una aplicación y ejecutado dentro de su proceso.
Aparece en: La carga de DLL amplía el límite
- Dependencia de recuperación
- Recurso, permiso o servicio necesario para convertir una copia en operación utilizable.
Aparece en: Protege por separado la recuperación
- deserialización
- Reconstrucción de datos u objetos desde una representación serializada.
Aparece en: Fronteras de confianza del servidor
- Desfase de reloj
- Diferencia entre la lectura de un reloj y el tiempo de referencia usado para comparar.
Aparece en: Una marca temporal necesita contexto
- destino de datos
- Operación que consume un valor, a veces en un contexto sensible.
Aparece en: Comprender JavaScript del cliente · Cross-site scripting
- Detección
- Identificación de actividad potencialmente pertinente mediante evidencia; una alerta requiere interpretación.
Aparece en: Defensas y detección
- DHCP también: Dynamic Host Configuration Protocol
- Asigna IPs y opciones de red automáticamente. Un servidor DHCP falso puede empujar gateway o DNS maliciosos en LAN.
Aparece en: Capa 2 y redes inalámbricas
- disponibilidad
- Asegurar acceso oportuno y fiable para un uso autorizado.
Aparece en: Palabras que aclaran la seguridad
- DMZ también: demilitarized zone
- Zona desmilitarizada: segmento expuesto a Internet con reglas más estrictas hacia la red interna.
Aparece en: Arquitecturas de red
- DNS también: Domain Name System
- Traduce nombres a direcciones (y más). Envenenarlo, enumerar zonas o abusar de resolvers es pan de cada día en recon y en LAN.
Aparece en: Reconocimiento: un mapa basado en evidencia · Computadoras y redes
- DOM también: Document Object Model
- Document Object Model: el árbol de la página en el navegador. XSS basado en DOM escribe ahí sin pasar por el HTML inicial.
Aparece en: Comprender JavaScript del cliente
- domain también: AD domain
- El límite administrativo de Active Directory: una frontera de identidades, políticas y confianza.
Aparece en: Active Directory
- domain controller también: DC
- El servidor que autentica y autoriza en un dominio AD. Comprometer un DC suele ser game over del dominio.
Aparece en: Active Directory · Comprender las rutas de acceso entre identidades
- Dominio
- Partición administrativa y de directorio dentro de un bosque de Active Directory con usuarios, grupos y equipos.
Aparece en: Active Directory
- EDR también: endpoint detection and response
- Endpoint Detection and Response: telemetría y detección más ricas que un AV clásico. El juego pasa a ser stealth y living-off-the-land.
Aparece en: Cómo protegen los equipos el antivirus y EDR · Defensas y detección
- Ejecutor de herramientas
- Componente que ejecuta operaciones propuestas con su contexto de seguridad y las credenciales aplicables.
Aparece en: Ofensiva de IA
- Ejercicio de mesa
- Discusión facilitada con un escenario ficticio para practicar decisiones y coordinación.
Aparece en: Ejercicio de mesa: practica un incidente en equipo
- Elevación
- Inicio de una operación con un contexto de seguridad administrativo de mayor autoridad.
Aparece en: UAC y contexto administrativo
- Embedding
- Representación numérica aprendida de un elemento, como token o pasaje; sus similitudes útiles dependen de entrenamiento y contexto.
Aparece en: Historia de los modelos de lenguaje
- encoding
- Representar datos en otra forma (Base64, URL encoding, Unicode) sin ocultarlos de verdad. No es cifrado; se revierte sin clave.
Aparece en: HTTP y proxies · Criptografía
- endpoint
- Una URL o operación concreta que la app expone. Enumerar endpoints es mapear la superficie real.
Aparece en: Mapear una superficie web · APIs y GraphQL
- enlace simbólico
- Referencia del sistema de archivos que puede resolverse hacia otra ubicación.
Aparece en: Archivos, cargas y límites de rutas
- Entidad de servicio
- Identidad de seguridad que representa una aplicación o servicio en un tenant concreto de Microsoft Entra.
Aparece en: Identidad cloud
- Entra ID también: Azure AD, Azure Active Directory
- El IdP cloud de Microsoft (antes Azure AD). Tokens, apps registradas y roles privilegiados son el terreno de juego.
Aparece en: Identidad cloud · Autenticación
- entrada de control de acceso
- Entrada de una lista de control que describe permisos para una identidad de seguridad concreta.
Aparece en: Comprender las rutas de acceso entre identidades
- enumeración
- Identificación sistemática de objetos y relaciones dentro de un alcance definido.
Aparece en: Cómo leer un entorno de Active Directory
- environment variable
- Un valor con nombre que hereda un proceso. A veces carga secretos, rutas o flags que no deberían ir en claro.
Aparece en: Escalada de privilegios en Linux
- EPSS
- Modelo que estima explotación real de una CVE publicada durante los próximos treinta días.
Aparece en: Priorizar: la severidad no es todo el riesgo
- Escalada de privilegios
- Aumento de autoridad efectiva mediante otra identidad o más derechos dentro del mismo contexto.
Aparece en: Escalada de privilegios
- escenario de práctica
- Una situación ficticia donde puedes probar una decisión y aprender de la explicación.
Aparece en: Empieza por la seguridad cotidiana
- espacio de direcciones
- Direcciones virtuales que puede utilizar un proceso, con asignaciones y permisos de acceso gestionados por el sistema operativo.
Aparece en: Seguridad de memoria: límites y vida útil
- Estado de protección
- Indica si la protección de almacenamiento prevista está activa, aparte de que los datos estén cifrados.
Aparece en: Arranque fiable y disco cifrado son distintos
- evasión
- Cambio de una entrada durante el uso para provocar una decisión no deseada dentro de un modelo de amenaza definido.
Aparece en: Fiabilidad y riesgos de privacidad en IA
- Evidencia volátil
- Información que puede desaparecer o cambiar con el tiempo, al terminar procesos o al retirar alimentación.
Aparece en: Parte de la evidencia desaparece al cambiar
- Evidencias de aceptación
- Resultados registrados que muestran si un cambio cumple sus requisitos en el alcance revisado.
Aparece en: Caso: revisa permisos de un servicio Windows
- evil twin también: rogue access point
- Un AP falso que imita uno legítimo para capturar credenciales o tráfico. El usuario ve el SSID de siempre.
Aparece en: Capa 2 y redes inalámbricas
- Excepción de seguridad
- Desviación aprobada explícitamente respecto a un control requerido, limitada por ámbito y condiciones de revisión documentados.
Aparece en: Las excepciones necesitan final
- exploit
- Código o procedimiento que usa una vulnerabilidad para hacer que el sistema haga algo que no debería. Como verbo, el acto de hacerlo.
Aparece en: Palabras que aclaran la seguridad
- fallar de forma cerrada
- Mantener denegada una operación protegida si no puede completarse una decisión de seguridad obligatoria.
Aparece en: Diseñar defensas de IA por capas
- Fallo de causa común
- Fallo que afecta a varias protecciones mediante una dependencia compartida.
Aparece en: Capas con fallos independientes
- Federación
- Confianza en evidencia de identidad de un emisor externo bajo reglas definidas de validación.
Aparece en: Identidad cloud
- fijación de sesión
- Identificador previo que sigue siendo utilizable tras autenticarse y permite un uso indebido.
Aparece en: Autenticación y acceso
- file permissions
- Quién puede leer, escribir o ejecutar un archivo o directorio. Permisos flojos son un camino frecuente a privilegio o filtración.
Aparece en: Escalada de privilegios en Linux · Escalada de privilegios en Windows
- file upload vulnerability
- Subir un archivo que el servidor ejecuta o sirve de forma peligrosa. Content-Type mentiroso y extensiones dobles son clásicos.
Aparece en: Archivos, cargas y límites de rutas
- finding
- Un problema de seguridad documentado en un informe: qué es, dónde, impacto, evidencia y cómo remediarlo.
Aparece en: Informes: convierte evidencia en mejoras útiles
- firewall
- Filtra tráfico según reglas. Perímetro útil; no sustituye identidad ni hardening dentro.
Aparece en: Arquitecturas de red
- Firma digital
- Operación con clave privada cuyo resultado se verifica con la pública para apoyar integridad y autenticación del origen.
Aparece en: Criptografía
- flag
- Una cadena que prueba que llegaste a un objetivo en un lab o CTF. En trabajo real, el equivalente es evidencia e impacto demostrados.
Aparece en: El gimnasio: practica una idea pequeña
- front end también: client-side
- Lo que corre en el navegador: HTML, JS, CSS. Visible para el usuario y para el atacante; no es un secreto.
Aparece en: Arquitecturas de aplicaciones web · Comprender JavaScript del cliente
- FTP
- Protocolo viejo de transferencia de archivos, a menudo en claro. Credenciales y datos viajan expuestos si no es FTPS/SFTP.
Aparece en: Acceso inicial y credenciales
- Generación aumentada por recuperación
- Generación con información obtenida de fuentes externas, sin reentrenar automáticamente el modelo con cada elemento recuperado.
Aparece en: Historia de los modelos de lenguaje
- glosario curado ES también: sentinel F5/K3
- Entrada solo del árbol content/learn-es/glossary para probar que el cargador ES no comparte defs con el glosario EN.
- golden ticket
- Un TGT falsificado firmado con la clave del KRBTGT. Con ella inventas identidades en el dominio hasta que se rote esa clave.
Aparece en: Movimiento, sesiones y acceso duradero
- GraphQL
- API de consultas flexibles en un solo endpoint. Over-fetching, batching y authz por campo son los dolores típicos.
Aparece en: APIs y GraphQL
- Gusano
- Software autorreplicante que puede propagarse entre sistemas sin instalar manualmente cada copia.
Aparece en: Historia del hacking
- Hack The Box también: HTB
- Una plataforma de labs con máquinas retiradas y activas para practicar. Las cajas retiradas alimentan los walkthroughs de este sitio.
Aparece en: El gimnasio: practica una idea pequeña
- hallazgo
- Debilidad o deficiencia de control respaldada por evidencia, con alcance, consecuencias y una respuesta recomendada.
Aparece en: Informes: convierte evidencia en mejoras útiles
- hardening
- Reducir la superficie de ataque apagando lo innecesario, aplicando baselines y cerrando defaults débiles antes de que alguien los encuentre.
Aparece en: Defensas y detección
- Hash
- Resumen de longitud fija derivado de una entrada; un hash criptográfico resiste determinadas formas de inversión y búsqueda de colisiones.
Aparece en: Criptografía
- hash function
- Una función de un solo sentido que resume datos a un digest fijo. Sirve para integridad y para guardar contraseñas (con salt y un KDF serio).
Aparece en: Criptografía
- header también: HTTP header
- Metadatos del request o response (Host, Cookie, Authorization, Content-Type). Son superficie de ataque y de misconfig.
Aparece en: HTTP y proxies
- Hipótesis de causa raíz
- Explicación propuesta de una condición subyacente que produjo un problema, pendiente de suficiente evidencia.
Aparece en: Corrige la causa detrás del síntoma
- host virtual
- Sitio seleccionado mediante nombres como la autoridad HTTP y SNI de TLS.
Aparece en: Mapear una superficie web
- HTTP también: Hypertext Transfer Protocol
- El protocolo de la web: métodos, headers, body y códigos de estado. Casi todo assessment de apps empieza leyendo HTTP con claridad.
Aparece en: HTTP y proxies · Arquitecturas de aplicaciones web
- HTTP method también: verb
- La acción del request: GET, POST, PUT, DELETE, PATCH, OPTIONS… Controles de authz a menudo olvidan un método.
Aparece en: HTTP y proxies
- HTTPS
- HTTP sobre TLS. Cifra el tránsito y autentica el servidor (si validas el certificado). No arregla bugs de la aplicación.
Aparece en: HTTP y proxies · Criptografía · Navega con más confianza
- huella técnica
- Evidencia que sugiere un producto o componente, con una confianza indicada.
Aparece en: Mapear una superficie web
- IA simbólica
- Métodos que representan y manipulan símbolos, reglas o conocimiento estructurado para razonar o planificar.
Aparece en: Historia de la inteligencia artificial
- IAM también: identity and access management
- Identity and Access Management: políticas que dicen quién puede invocar qué API o recurso. Un rol de más es una puerta abierta.
Aparece en: Identidad cloud
- ID de usuario efectivo
- Credencial del proceso usada en muchas comprobaciones; Linux normalmente comprueba archivos con el ID de sistema de archivos, que suele seguir al efectivo.
Aparece en: Escalada de privilegios en Linux
- Idempotencia
- Propiedad por la que repetir la misma operación tiene el mismo efecto previsto que realizarla una vez.
Aparece en: Reintentar sin repetir consecuencias
- Identidad administrada
- Identidad de carga cuyas credenciales gestiona la plataforma; sus permisos todavía deben asignarse deliberadamente.
Aparece en: Identidad cloud
- Identidad de carga de trabajo
- Identidad utilizada por software para autenticarse y solicitar acceso a recursos.
Aparece en: Las aplicaciones también tienen identidad
- Identidad de ejecución
- Cuenta y contexto de seguridad con los que el código de un servicio realiza su trabajo.
Aparece en: Identidades de servicio
- identidad de integración
- Cuenta o credencial con la que una aplicación accede a otro servicio.
Aparece en: Proteger aplicaciones comunes
- identidad de servicio
- Cuenta bajo la que se ejecuta un servicio Windows.
Aparece en: Escalada de privilegios en Windows
- identidad del proceso
- Cuenta y contexto de seguridad usados por un programa al operar.
Aparece en: Inyección de comandos y argumentos
- Identificador de correlación
- Referencia que relaciona eventos para que el personal autorizado encuentre el registro de diagnóstico pertinente.
Aparece en: Errores útiles con detalle limitado
- identificador de recurso
- Referencia de un proceso a un objeto del sistema, con acceso definido por reglas de la plataforma.
Aparece en: Computadoras y redes
- Identificador de seguridad (SID)
- Identificador que Windows utiliza para un principal de seguridad en tokens y entradas de permisos.
Aparece en: SID: identidad de seguridad
- identity provider también: IdP
- El servicio que autentica usuarios y emite aserciones o tokens a otras apps. En la nube suele ser Entra ID, Okta u otro IdP.
Aparece en: Autenticación · Identidad cloud
- IDOR también: insecure direct object reference
- Insecure Direct Object Reference: cambiar un ID y alcanzar el objeto de otra persona porque faltó la chequeo de autorización.
Aparece en: APIs y GraphQL · Palabras que aclaran la seguridad
- IDS también: intrusion detection system
- Intrusion Detection System: alerta sobre tráfico o hosts sospechosos. Detecta; no siempre bloquea.
Aparece en: Arquitecturas de red · Defensas y detección
- Impacto observado
- Consecuencia respaldada por evidencia del contexto revisado dentro de su alcance declarado.
Aparece en: Escribe hallazgos que se puedan corregir
- implant también: agent, beacon
- Código que el atacante deja corriendo en un host para controlarlo después: un agente, un servicio, una tarea programada.
Aparece en: Cómo protegen los equipos el antivirus y EDR
- inclusión de archivos
- Carga de un archivo por el entorno, que puede interpretar su contenido como código.
Aparece en: Archivos, cargas y límites de rutas
- indicator of compromise también: IOC
- Una pista observable de actividad maliciosa: un hash, un dominio, una IP, un patrón de log. Sirve para detectar; no explica por sí sola el TTP.
Aparece en: Defensas y detección
- Inferencia
- Interpretación obtenida de observaciones bajo supuestos explícitos.
Aparece en: Separa observación e inferencia
- inferencia de pertenencia
- Estimación de si un registro concreto formó parte de los datos de entrenamiento de un modelo.
Aparece en: Fiabilidad y riesgos de privacidad en IA
- Ingeniería social
- Manipulación de personas o procesos para obtener información, acceso o acciones.
Aparece en: Historia del hacking
- Inicio de sesión único
- Diseño donde aplicaciones confían en un proveedor de identidad común para acceder a varios servicios sin autenticarse por separado en cada uno.
Aparece en: Autenticación
- injection
- Colar datos que el sistema interpreta como código o comandos. SQL, OS, LDAP, templates: misma idea, distinto intérprete.
Aparece en: Inyección SQL · Inyección de comandos y argumentos · Palabras que aclaran la seguridad
- integridad
- Proteger información y sistemas frente a modificación o destrucción indebidas.
Aparece en: Palabras que aclaran la seguridad
- intermediario confundido
- Componente que usa su autoridad al gestionar incorrectamente la autoridad de una petición.
Aparece en: Fronteras de confianza del servidor
- Invariante
- Condición que debe seguir siendo cierta en cada transición de estado permitida.
Aparece en: Comprobar y actualizar deben concordar
- Invariante de negocio
- Regla que debe seguir cumpliéndose en los estados y transiciones de un proceso.
Aparece en: Lógica de negocio: pasos válidos, mal resultado
- inventario
- Registro mantenido de productos, versiones, componentes, responsables y exposición.
Aparece en: Proteger aplicaciones comunes
- Inyección
- Datos no fiables se interpretan como instrucciones o sintaxis donde deberían seguir siendo datos.
Aparece en: Aplicaciones web
- inyección de argumentos
- Entrada que cambia de forma indebida argumentos u opciones de un programa.
Aparece en: Inyección de comandos y argumentos
- Inyección de instrucciones
- Contenido no fiable que intenta redirigir modelo o aplicación fuera de los límites previstos de instrucciones y permisos.
Aparece en: Ofensiva de IA · Inyección de instrucciones y límites de autoridad
- inyección de segundo orden
- Entrada que se vuelve insegura al reutilizarse en una operación posterior.
Aparece en: Inyección SQL
- inyección de shell
- Datos no confiables que se convierten en instrucciones de una shell.
Aparece en: Inyección de comandos y argumentos
- inyección SQL
- Entrada no confiable que cambia la estructura o significado previsto de una orden SQL.
Aparece en: Inyección SQL
- IP address
- El número que identifica un host en una red. IPv4 e IPv6. En labs, suele ser lo primero que anotas del objetivo.
Aparece en: Computadoras y redes · Reconocimiento: un mapa basado en evidencia
- IPS también: intrusion prevention system
- Intrusion Prevention System: como un IDS que también puede cortar. Falsos positivos vs cobertura es el eterno tradeoff.
Aparece en: Arquitecturas de red · Defensas y detección
- jailbreak
- En IA, trucos para que un modelo ignore salvaguardas. En móviles, romper el modelo de seguridad del OS; el contexto lo aclara.
Aparece en: Fiabilidad y riesgos de privacidad en IA
- JWT también: JSON Web Token
- JSON Web Token: un blob firmado (a veces cifrado) que una app acepta como prueba. Algoritmos confusos y secretos débiles lo rompen.
Aparece en: Autenticación · Autenticación y acceso
- KDC
- Centro de distribución de claves: servicio de confianza que emite tickets Kerberos.
Aparece en: Kerberos sin perderse entre siglas
- Kerberoasting
- Pedir service tickets para cuentas con SPN y crackearlos offline. Caza contraseñas de servicios débiles.
Aparece en: Comprender las rutas de acceso entre identidades
- Kerberos
- El protocolo de tickets que AD usa por defecto. Robar o falsificar tickets es el corazón de muchos caminos laterales.
Aparece en: Active Directory · Comprender las rutas de acceso entre identidades
- kernel
- El núcleo del sistema operativo que habla con el hardware y impone isolation entre procesos. Un bug de kernel suele ser juego terminado.
Aparece en: Computadoras y redes · Escalada de privilegios
- kill chain también: cyber kill chain
- Un modelo por etapas de una intrusión, desde el reconocimiento hasta las acciones sobre los objetivos. Útil para narrar un ataque; ATT&CK es más granular.
Aparece en: Marcos de seguridad: elige el mapa adecuado · Encuentra tu camino por la biblioteca
- lateral movement
- Moverse de un host o cuenta comprometida a otra dentro de la red. El objetivo suele ser privilegio, datos o dominio.
Aparece en: Movimiento, sesiones y acceso duradero · Pivotes, proxies y límites de red
- layer 2 también: data link layer
- La capa de enlace: frames, MAC, switches, VLAN. Muchos ataques de LAN viven aquí, debajo de IP.
Aparece en: Capa 2 y redes inalámbricas
- LDAP
- Protocolo de directorio. AD habla LDAP; binds anónimos o filtros abusables enumeran el bosque entero.
Aparece en: Cómo leer un entorno de Active Directory
- least privilege
- Dar a cada identidad solo los permisos que necesita para su trabajo, ni uno más. Limita el daño cuando una cuenta cae.
Aparece en: Escalada de privilegios · Palabras que aclaran la seguridad
- Límite de acción
- Punto donde una operación propuesta produce un efecto real y necesita autorización independiente.
Aparece en: Sistemas de IA: separa sugerencias y autoridad
- Límite de confianza
- Punto donde se evalúa una identidad o entrada antes de permitir que influya en un recurso protegido.
Aparece en: Arquitecturas de aplicaciones web · Escalada de privilegios en Linux · Modelado de amenazas: preguntar antes de construir
- lista de argumentos
- Interfaz que separa argumentos; no valida su significado.
Aparece en: Inyección de comandos y argumentos
- listener
- El proceso en tu lado que espera la conexión de una shell o de un agent. Sin listener, la reverse shell no tiene a quién hablar.
Aparece en: Inyección de comandos y argumentos
- Llamada al sistema
- Interfaz definida para solicitar una operación proporcionada por el núcleo.
Aparece en: Historia de los sistemas operativos
- load balancer
- Reparte tráfico entre backends. Puede terminar TLS, ocultar IPs reales y complicar tu mapa de la app.
Aparece en: Arquitecturas de red
- log también: logging
- Registros de lo que pasó: auth, red, aplicación. Son evidencia para blue team y una pista de qué se registra (o no) para red team.
Aparece en: Defensas y detección · Informes: convierte evidencia en mejoras útiles
- MAC address
- Identificador de hardware en la interfaz de red. Se usa en switches y filtrado; se puede cambiar (spoof).
Aparece en: Capa 2 y redes inalámbricas
- machine también: box
- En labs, un host objetivo (a menudo una VM) con un camino de ataque diseñado. En este sitio, también la ficha de un walkthrough.
Aparece en: El gimnasio: practica una idea pequeña
- malware
- Software pensado para dañar, espiar o controlar un sistema sin permiso. Incluye ransomware, backdoors, stealers y más.
Aparece en: Cómo protegen los equipos el antivirus y EDR
- mapa de código
- Metadatos que relacionan código generado y fuentes originales; puede incluir su contenido.
Aparece en: Comprender JavaScript del cliente
- mapa de superficie
- Inventario de funciones expuestas, datos, identidades y dependencias.
Aparece en: Mapear una superficie web
- Máquina virtual
- Entorno que presenta recursos virtualizados a un sistema invitado; su aislamiento depende de implementación y configuración.
Aparece en: Historia de las computadoras
- marco
- Estructura organizada para tratar o gestionar un tema.
Aparece en: Marcos de seguridad: elige el mapa adecuado
- Matriz de acceso
- Tabla que relaciona sujetos y acciones sobre recursos con sus decisiones de permiso exigidas.
Aparece en: Caso práctico: revisar acceso a documentos
- memory corruption
- Bugs que rompen la integridad de la memoria del proceso (overflows, UAF, etc.) y pueden terminar en ejecución de código.
Aparece en: Seguridad de memoria: límites y vida útil
- Microprocesador
- Procesador implementado con circuitos integrados, habitualmente como CPU en un chip.
Aparece en: Historia de las computadoras
- minificación
- Reducción de tamaño mediante nombres más cortos o eliminación de espacios.
Aparece en: Comprender JavaScript del cliente
- minimización de datos
- Usar y conservar solo la información necesaria para un propósito definido.
Aparece en: Aprende con cuidado: permisos, personas e IA · Protege los datos durante toda su vida
- mínimo privilegio
- Dar a una identidad únicamente el acceso necesario para su tarea.
Aparece en: Aprende con cuidado: permisos, personas e IA · Inyección SQL · Inyección de comandos y argumentos · Escalada de privilegios · Diseñar defensas de IA por capas
- misconfiguration
- Un ajuste inseguro que no es un bug de código: un bucket abierto, un debug expuesto, un default sin cambiar. Muy común y muy explotable.
Aparece en: Reconocimiento: un mapa basado en evidencia · Escalada de privilegios
- mitigación
- Protección que reduce una posible consecuencia sin eliminar necesariamente el defecto de origen.
Aparece en: Seguridad de memoria: límites y vida útil
- MITRE ATT&CK también: ATT&CK
- Una base pública de tácticas (por qué) y técnicas (cómo) observadas en intrusiones reales, con IDs como T1078. El mapa con el que se etiquetan las unidades de este camino.
Aparece en: Marcos de seguridad: elige el mapa adecuado · Encuentra tu camino por la biblioteca
- modelo de lenguaje
- Modelo entrenado para representar patrones del lenguaje; los generativos producen texto según el contexto sin garantizar veracidad.
Aparece en: Por qué esto es gratis · Ofensiva de IA
- movimiento lateral
- Desplazamiento de un adversario desde un acceso inicial hacia otros sistemas o recursos del entorno.
Aparece en: Movimiento, sesiones y acceso duradero
- multi-factor authentication también: MFA, 2FA
- Pedir más de un factor (algo que sabes, tienes o eres) para autenticarte. Sube el costo de credenciales robadas; no arregla autorización rota.
Aparece en: Autenticación
- mutual TLS también: mTLS
- Cliente y servidor se autentican con certificados. Sube la confianza del canal; la autorización de la app sigue siendo otro problema.
Aparece en: Autenticación · Criptografía
- NAC también: network access control
- Network Access Control: decide si un dispositivo puede entrar a la red según postura o identidad (a menudo 802.1X).
Aparece en: Capa 2 y redes inalámbricas
- NAT también: network address translation
- Traduce direcciones privadas a públicas. No es un control de seguridad por sí solo; solo reescribe IPs.
Aparece en: Computadoras y redes
- NFS también: Network File System
- Network File System en mundos Unix. Shares sin root_squash o con IPs abiertas son regalos de privesc y datos.
Aparece en: Acceso inicial y credenciales
- NIST también: National Institute of Standards and Technology
- National Institute of Standards and Technology. Sus glosarios y marcos (como el CSF) dan lenguaje compartido a controles y riesgos.
Aparece en: Marcos de seguridad: elige el mapa adecuado
- nivel de integridad
- Etiqueta de confianza usada por la política de integridad para limitar ciertas operaciones.
Aparece en: Escalada de privilegios en Windows
- No reproducido
- El comportamiento informado no se observó durante el seguimiento realizado; por sí solo no verifica una corrección.
Aparece en: La nueva prueba responde algo concreto
- NTLM
- Una familia antigua de auth de Windows que aún aparece en relays y entornos mezclados. Más frágil que Kerberos bien configurado.
Aparece en: Acceso inicial y credenciales · Cómo leer un entorno de Active Directory
- NTLM relay también: relay attack
- Reenviar un challenge NTLM capturado hacia otro servicio que lo acepte, haciéndote pasar por la víctima.
Aparece en: Acceso inicial y credenciales · Cómo leer un entorno de Active Directory
- Núcleo
- Software central que gestiona funciones como planificación, memoria y acceso a recursos del sistema.
Aparece en: Historia de los sistemas operativos
- OAuth
- Un marco para delegar acceso sin compartir la contraseña. Los bugs suelen estar en redirects, scopes y validación de tokens, no en el logo.
Aparece en: Autenticación
- obfuscation
- Hacer el código o el tráfico más difícil de leer o firmar, sin necesariamente cifrarlo. Retrasa el análisis; no es invisibilidad.
Aparece en: Comprender JavaScript del cliente · Cómo protegen los equipos el antivirus y EDR
- Objetivo de control
- Comportamiento que una medida de protección pretende conseguir dentro de un ámbito definido.
Aparece en: Un control necesita objetivo
- Objetivo de punto de recuperación
- Límite objetivo de pérdida de datos expresado en tiempo.
Aparece en: Recuperación: cuánto tiempo y datos puedes perder
- observación
- Hecho registrado cuyo significado debe interpretarse en su contexto.
Aparece en: Informes: convierte evidencia en mejoras útiles
- open redirect
- Un redirect que acepta cualquier URL externa. Sirve para phishing convincente y a veces para encadenar OAuth.
Aparece en: Fronteras de confianza del servidor
- operating system también: OS
- El software que administra hardware, procesos, memoria y permisos. Windows, Linux y macOS son los que más verás en labs y en el campo.
Aparece en: Computadoras y redes · Historia de los sistemas operativos
- Origen
- En el modelo web habitual, combinación de esquema, host y puerto utilizada como límite de seguridad del navegador.
Aparece en: Límites del navegador: origen, CORS y CSRF
- origen de datos
- Punto por el que un valor entra en un flujo de datos.
Aparece en: Cross-site scripting
- OSINT también: open-source intelligence
- Open Source Intelligence: recolectar información pública sobre el objetivo. Recon pasivo antes de tocar nada.
Aparece en: Reconocimiento: un mapa basado en evidencia
- OWASP también: Open Worldwide Application Security Project
- Open Worldwide Application Security Project: comunidad y materiales de referencia sobre seguridad de aplicaciones, famosa por el Top 10.
Aparece en: Marcos de seguridad: elige el mapa adecuado · Aplicaciones web
- OWASP Top 10
- La lista más citada de riesgos frecuentes en aplicaciones web, mantenida por OWASP. Un punto de partida, no el inventario completo de lo que importa.
Aparece en: Marcos de seguridad: elige el mapa adecuado · Aplicaciones web
- padding oracle
- Un bug donde los mensajes de error de padding filtrán bits y permiten descifrar sin la clave. Clásico en CBC mal implementado.
Aparece en: Criptografía · Seguridad de memoria: límites y vida útil
- parameter
- Entrada que controla el usuario: query, body, path, header, cookie. Toda inyección empieza en un parámetro confiado de más.
Aparece en: Mapear una superficie web · Inyección SQL
- Parametrización
- Separar la estructura de una consulta de los valores de datos suministrados.
Aparece en: Separa los datos de las instrucciones · Estructura y valores de consulta
- parámetro enlazado
- Valor suministrado por separado de la estructura de la orden SQL.
Aparece en: Inyección SQL
- pass the hash también: PtH
- Autenticarte reutilizando un hash NTLM robado sin saber la contraseña en claro.
Aparece en: Movimiento, sesiones y acceso duradero
- pass the ticket
- Reutilizar un ticket Kerberos robado (TGT o service ticket) para autenticarte como esa identidad.
Aparece en: Comprender las rutas de acceso entre identidades
- password cracking
- Adivinar contraseñas a partir de hashes o respuestas, con diccionarios, reglas o fuerza bruta, suele ser offline.
Aparece en: Acceso inicial y credenciales
- password hash
- El resultado de pasar una contraseña por una función hash (idealmente con salt). Robarlo permite adivinar offline; no es la contraseña en claro.
Aparece en: Acceso inicial y credenciales · Criptografía
- password spraying
- Probar unas pocas contraseñas comunes contra muchas cuentas para no bloquear a nadie. Distinto del brute force contra una sola cuenta.
Aparece en: Acceso inicial y credenciales · Cómo leer un entorno de Active Directory
- patch también: patching
- Una corrección del vendor para una vulnerabilidad conocida. Aplicarla a tiempo es higiene básica; retrasarla es una decisión de riesgo.
Aparece en: Defensas y detección
- path traversal también: directory traversal, LFI
- Usar …/ (u otros trucos) para leer o escribir fuera del directorio permitido. Clásico en descargas y uploads mal hechos.
Aparece en: Archivos, cargas y límites de rutas
- payload
- La parte del ataque que hace el trabajo cuando se dispara la vulnerabilidad: el comando que corre, el script que ejecuta, la shell que vuelve a conectar.
Aparece en: Palabras que aclaran la seguridad · Cross-site scripting · Seguridad de memoria: límites y vida útil
- penetration test también: pentest, penetration testing
- Una simulación autorizada y con alcance de un ataque para encontrar y demostrar debilidades reales, que termina en un informe para que el dueño las corrija.
Aparece en: Marcos de seguridad: elige el mapa adecuado · Por qué esto es gratis
- permiso
- Acceso que concedes a una función, como el uso de tu cámara o ubicación por un sitio.
Aparece en: Navega con más confianza
- persistence
- Mecanismos para volver a entrar después de un reboot o de que cierren tu shell: servicios, tareas, cuentas, tickets, backdoors.
Aparece en: Movimiento, sesiones y acceso duradero
- persistencia
- Formas de conservar acceso ante interrupciones o cambios que podrían eliminarlo; no todas sobreviven a cualquier interrupción.
Aparece en: Movimiento, sesiones y acceso duradero
- phishing
- Ingeniería social por mensaje (correo, chat, SMS) que empuja a hacer clic, abrir un archivo o entregar credenciales.
Aparece en: Historia del hacking · Autenticación · Antes de tocar el enlace
- Phreaking
- Exploración o manipulación de sistemas telefónicos, incluido el uso indebido histórico de señalización y facturación.
Aparece en: Historia del hacking
- pivot también: pivoting
- Usar un host comprometido como puente hacia otros segmentos. Sin pivote, muchas redes internas quedan fuera de alcance.
Aparece en: Pivotes, proxies y límites de red
- pivote
- Uso de la conectividad de un sistema intermediario para llegar a otra parte de un entorno, frecuente en análisis de incidentes.
Aparece en: Pivotes, proxies y límites de red
- Política de mismo origen
- Restricciones del navegador entre orígenes, normalmente diferenciados por esquema, nombre de host y puerto.
Aparece en: Aplicaciones web
- Política de salida
- Reglas que limitan las comunicaciones de red que puede iniciar un servicio.
Aparece en: Las búsquedas del servidor necesitan política
- port
- Un número en un host que distingue servicios (22 SSH, 443 HTTPS). Abrir puertos es abrir puertas; escanearlos es mapearlas.
Aparece en: Computadoras y redes · Reconocimiento: un mapa basado en evidencia
- port forwarding
- Reenviar un puerto local a un destino remoto (o al revés) a través de un hop comprometido. Pieza básica de pivote.
Aparece en: Pivotes, proxies y límites de red
- port scan también: port scanning
- Probar qué puertos responden en un host. Es el mapa burdo de servicios; el alcance decide si está permitido.
Aparece en: Reconocimiento: un mapa basado en evidencia
- post-exploitation
- Lo que haces después del acceso inicial: enumerar, moverte, persistir, recolectar y demostrar impacto dentro del alcance.
Aparece en: Movimiento, sesiones y acceso duradero · Informes: convierte evidencia en mejoras útiles
- post-quantum cryptography también: PQC
- Algoritmos pensados para resistir computadoras cuánticas que romperían RSA y ECC actuales. La migración ya empezó en estándares.
Aparece en: Criptografía
- práctica
- Aplicar una idea y usar la respuesta para mejorar la comprensión.
Aparece en: El gimnasio: practica una idea pequeña
- práctica autorizada
- Actividad permitida por el responsable o proveedor del sistema, dentro del alcance y las reglas aplicables.
Aparece en: Por qué esto es gratis
- práctica de recuperación
- Intentar explicar una idea de memoria antes de consultar la explicación.
Aparece en: Encuentra tu camino por la biblioteca
- Precisión
- La proporción de alertas positivas que son positivos verdaderos.
Aparece en: Detección: una alerta necesita contexto · Los umbrales cambian cobertura
- predicción
- Explicación de lo que esperas antes de ver un resultado.
Aparece en: El gimnasio: practica una idea pequeña
- Principal de tarea
- Identidad de seguridad y contexto de ejecución seleccionados para una tarea programada.
Aparece en: Límites de tareas programadas
- privacidad diferencial
- Marco matemático que limita cuánto puede influir una contribución individual en resultados publicados, según supuestos y parámetros definidos.
Aparece en: Fiabilidad y riesgos de privacidad en IA
- private key
- La mitad secreta del par. Si se filtra, la identidad criptográfica queda comprometida hasta rotarla.
Aparece en: Criptografía · Acceso inicial y credenciales
- privilege escalation también: privesc
- Subir de una identidad limitada a otra con más poder en el mismo host o dominio. Local o a lo largo del directorio.
Aparece en: Escalada de privilegios · Escalada de privilegios en Linux · Escalada de privilegios en Windows
- Privilegio
- Autoridad para una operación del sistema, distinta del permiso sobre un archivo concreto.
Aparece en: Derechos de usuario y permisos de archivos
- Privilegio permanente
- Autoridad que sigue disponible hasta su retirada explícita.
Aparece en: El privilegio necesita propósito y caducidad
- Procedencia
- Información sobre el origen y manejo de un elemento.
Aparece en: Evidencia digital: la historia y sus límites
- procedencia de datos
- Información sobre el origen de los datos, quién los cambió y cómo llegaron al sistema actual.
Aparece en: Datos, recuperación y salida segura en IA
- Proceso
- Contexto de ejecución con memoria, recursos y credenciales; puede compartir recursos deliberadamente.
Aparece en: Historia de los sistemas operativos · Computadoras y redes
- process
- Un programa en ejecución con su propio espacio de memoria, handles y token. Entender procesos es entender qué corre y con qué derechos.
Aparece en: Computadoras y redes · Escalada de privilegios
- Programa almacenado
- Programa representado por instrucciones guardadas en almacenamiento accesible para ejecutarlas, en lugar de configurarlo únicamente mediante cableado.
Aparece en: Historia de las computadoras
- prompt injection
- Meter instrucciones en la entrada de un modelo para que ignore su system prompt o abuse de herramientas conectadas.
Aparece en: Inyección de instrucciones y límites de autoridad
- proof of concept también: PoC
- La demostración mínima de que un hallazgo es real. Suficiente para convencer; no hace falta un exploit de producción.
Aparece en: Informes: convierte evidencia en mejoras útiles · Cross-site scripting
- protocol
- Las reglas de cómo hablan dos sistemas: TCP, UDP, HTTP, SMB. Sin el protocolo correcto, los bytes no significan nada.
Aparece en: Computadoras y redes
- proxy también: intercepting proxy
- Intermediario que ves y editas (Burp, ZAP, mitmproxy). Herramienta central para entender y manipular HTTP.
Aparece en: HTTP y proxies · Pivotes, proxies y límites de red
- PTES también: Penetration Testing Execution Standard
- Penetration Testing Execution Standard: un marco que describe las fases de un pentest, desde pre-engagement hasta el informe.
Aparece en: Marcos de seguridad: elige el mapa adecuado
- public key
- La mitad del par que se puede publicar. Cifra hacia el dueño o verifica sus firmas; no debe bastar para hacerse pasar por él.
Aparece en: Criptografía
- puerto
- Número de la capa de transporte que distingue extremos de comunicación.
Aparece en: Computadoras y redes
- Pulverización de contraseñas
- Patrón de adivinación en línea que aplica un conjunto pequeño de candidatas a varias cuentas.
Aparece en: Acceso inicial y credenciales
- punto de observación
- Lugar y contexto desde los que se realiza una observación.
Aparece en: Reconocimiento: un mapa basado en evidencia
- Puntuación EPSS
- Probabilidad estimada de que se observe actividad de explotación asociada a una vulnerabilidad en entornos reales durante los próximos treinta días.
Aparece en: Una probabilidad no determina un incidente
- purple team
- Red y blue trabajando juntos a la vista, ejecutando un ataque y afinando la detección en la misma sesión.
Aparece en: Defensas y detección
- RADIUS
- Protocolo AAA usado por VPN, Wi-Fi y 802.1X. El secreto compartido y el EAP importan tanto como el directorio detrás.
Aparece en: Capa 2 y redes inalámbricas
- RAG
- Generación aumentada por recuperación: aportar información externa seleccionada como contexto para una respuesta del modelo.
Aparece en: Datos, recuperación y salida segura en IA
- ransomware
- Malware que cifra o bloquea el acceso a datos y exige un pago para recuperarlos. El impacto es disponibilidad e integridad a la vez.
Aparece en: Historia del hacking
- RDP también: Remote Desktop Protocol
- Remote Desktop Protocol de Windows. Expuesto a Internet es carnada; por dentro es un camino lateral ruidoso pero efectivo.
Aparece en: Movimiento, sesiones y acceso duradero · Pivotes, proxies y límites de red
- reconocimiento
- Recoger y organizar información para entender un entorno y los límites relevantes.
Aparece en: Reconocimiento: un mapa basado en evidencia
- recuperación
- El proceso de volver a controlar una cuenta o recuperar el acceso a tus datos.
Aparece en: Si algo sale mal · Autenticación y acceso · Ofensiva de IA
- recuperación de información
- Selección de información externa para contextualizar una respuesta; la relevancia no establece autoridad.
Aparece en: Inyección de instrucciones y límites de autoridad
- red team
- Un ejercicio que emula a un adversario real de punta a punta, midiendo detección y respuesta más que listar vulnerabilidades. Más amplio y sigiloso que un pentest.
Aparece en: Marcos de seguridad: elige el mapa adecuado
- reflexión
- Revisión breve de qué cambió en tu comprensión y qué sigue siendo incierto.
Aparece en: El gimnasio: practica una idea pequeña
- remediación
- Cambio destinado a eliminar una debilidad o reducir el riesgo asociado.
Aparece en: Informes: convierte evidencia en mejoras útiles
- remediation
- La corrección concreta que el dueño puede aplicar: parche, control, cambio de diseño. Un hallazgo sin remedio es solo queja.
Aparece en: Informes: convierte evidencia en mejoras útiles
- remote code execution también: RCE
- Lograr ejecutar código elegido en un sistema a distancia. Suele ser la severidad máxima en un hallazgo.
Aparece en: Inyección de comandos y argumentos · Seguridad de memoria: límites y vida útil
- Requisito de seguridad
- Comportamiento o propiedad de seguridad definido que el sistema debe cumplir y se puede evaluar.
Aparece en: Desarrollo seguro: de intención a evidencia
- requisito previo
- Conocimiento de base que facilita comprender una lección posterior.
Aparece en: Encuentra tu camino por la biblioteca
- Responder
- Herramienta que envenena resolución de nombres en LAN y captura o retransmite autenticaciones. Muy vista en assessments internos.
Aparece en: Acceso inicial y credenciales · Cómo leer un entorno de Active Directory
- Responsabilidad compartida
- Reparto de responsabilidades entre proveedor y cliente que depende del servicio utilizado.
Aparece en: Seguridad en la nube: ¿quién se encarga?
- responsible disclosure también: coordinated disclosure
- Reportar una vulnerabilidad en privado al dueño y darle tiempo a corregirla antes de cualquier discusión pública.
Aparece en: Aprende con cuidado: permisos, personas e IA
- REST
- Estilo de API con recursos y métodos HTTP. Útil como convención; la seguridad sigue siendo authn/authz y validación.
Aparece en: APIs y GraphQL
- reverse proxy
- Un proxy delante de servidores que recibe el tráfico de clientes. A menudo donde viven WAF, auth y routing de paths.
Aparece en: Arquitecturas de red · HTTP y proxies
- reverse shell
- El objetivo se conecta hacia ti. Útil cuando el firewall deja salir pero no entrar.
Aparece en: Inyección de comandos y argumentos · Pivotes, proxies y límites de red
- Revocación
- Hacer que el sistema que valida una credencial deje de aceptarla.
Aparece en: Protege copias locales de credenciales
- risk
- La combinación de cuán probable es algo malo y cuán grave sería. Las severidades de un informe son un juicio de riesgo, no solo técnico.
Aparece en: Informes: convierte evidencia en mejoras útiles · Marcos de seguridad: elige el mapa adecuado
- robots.txt
- Instrucciones para rastreadores que cooperan; no controla acceso.
Aparece en: Mapear una superficie web
- root también: superuser
- La cuenta con máximo privilegio en Unix/Linux. Equivale en espíritu a SYSTEM o Administrator en Windows.
Aparece en: Escalada de privilegios en Linux
- router
- Encamina paquetes entre redes. ACL y rutas mal puestas crean atajos que el atacante agradece.
Aparece en: Computadoras y redes
- ruta
- Grupo de lecciones con un propósito común, como seguridad cotidiana o fundamentos.
Aparece en: Encuentra tu camino por la biblioteca
- Ruta de acceso
- Forma de llegar a un recurso que determina qué límites de autorización se aplican.
Aparece en: Compartir por red añade otro control · Comprender las rutas de acceso entre identidades
- ruta de aprendizaje
- Secuencia sugerida de lecciones relacionadas que puede adaptarse a tus necesidades.
Aparece en: Por qué esto es gratis
- SAE
- Autenticación simultánea de iguales: intercambio autenticado por contraseña de WPA3-Personal que resiste ataques de diccionario fuera de línea.
Aparece en: Capa 2 y redes inalámbricas
- salt
- Bytes aleatorios que se mezclan antes de hashear una contraseña para que dos iguales no compartan digest y las rainbow tables fallen.
Aparece en: Criptografía · Acceso inicial y credenciales
- Salud de la telemetría
- Evidencia de que las observaciones esperadas se producen, entregan e interpretan dentro de límites definidos.
Aparece en: Supervisa la recogida
- same-origin policy
- La regla del navegador que aísla orígenes (esquema+host+puerto). XSS y CORS existen en los bordes de esa política.
Aparece en: Comprender JavaScript del cliente
- SAML también: Security Assertion Markup Language
- Un protocolo XML de federación SSO. Firmas, audiences y ACS URLs mal validados son clásicos de bypass.
Aparece en: Autenticación
- sandbox
- Un entorno restringido para ejecutar código sospechoso sin dar acceso pleno al host. Los atacantes prueban cómo escapar o detectarlo.
Aparece en: Ofensiva de IA · Cómo protegen los equipos el antivirus y EDR
- saneamiento
- Restricción del marcado y los atributos permitidos al mostrar contenido enriquecido.
Aparece en: Cross-site scripting
- SBOM
- Inventario que describe componentes de un producto de software.
Aparece en: Cadena de suministro: conoce lo que entregas
- scope también: rules of engagement, RoE
- El acuerdo escrito de qué se puede probar, cuándo, cómo y quién. Probar fuera de él no es un pentest; es una intrusión.
Aparece en: Marcos de seguridad: elige el mapa adecuado · Aprende con cuidado: permisos, personas e IA · Informes: convierte evidencia en mejoras útiles
- Segmentación
- Separación de dominios de comunicación con reglas que controlan qué tráfico cruza sus límites.
Aparece en: Arquitecturas de red · Defensas y detección · Segmentación: justificar cada conexión · Pivotes, proxies y límites de red
- segmentation también: network segmentation
- Dividir la red en zonas con controles entre ellas. Limita movimiento lateral cuando una zona cae.
Aparece en: Arquitecturas de red · Pivotes, proxies y límites de red
- Semántica del evento
- Significado documentado de un evento y de los campos emitidos por su productor.
Aparece en: Los registros necesitan significado
- Sensibilidad
- Positivos reales detectados divididos entre todos los positivos reales de la población evaluada.
Aparece en: Los umbrales cambian cobertura
- service también: daemon
- Un proceso de larga vida que suele arrancar con el sistema y escucha o hace trabajo en segundo plano. Un vector clásico de persistencia y privilegio.
Aparece en: Computadoras y redes · Reconocimiento: un mapa basado en evidencia
- service enumeration
- Identificar qué hay detrás de un puerto abierto: producto, versión, auth, shares. Ahí empiezan los hallazgos útiles.
Aparece en: Reconocimiento: un mapa basado en evidencia
- Servicio a la escucha
- Proceso que acepta conexiones entrantes; accesibilidad y autoridad son propiedades distintas.
Aparece en: Acceso inicial y credenciales
- sesión
- Un acceso ya iniciado a una cuenta. Algunas sesiones pueden seguir activas después de cambiar la contraseña.
Aparece en: Si algo sale mal · Autenticación · HTTP y proxies · Sesiones: después de iniciar sesión · Movimiento, sesiones y acceso duradero
- session
- El estado de ‘ya entraste’ entre requests. Fijación, predicción o robo de sesión equivalen a robar la identidad.
Aparece en: Autenticación · Autenticación y acceso
- Set-user-ID
- Permiso de ejecución que puede cambiar el identificador efectivo al propietario en ejecutables compatibles, sujeto a restricciones del sistema.
Aparece en: Escalada de privilegios
- severidad
- Gravedad de una vulnerabilidad según un método o clasificación declarados.
Aparece en: Informes: convierte evidencia en mejoras útiles
- severity
- Qué tan grave es un hallazgo, suele ir como Critical, High, Medium, Low o Informational, a menudo con CVSS. Impacto más probabilidad, argumentado por escrito.
Aparece en: Informes: convierte evidencia en mejoras útiles
- shell
- Una interfaz para ejecutar comandos en un sistema. Obtener una shell es a menudo el primer objetivo después de un exploit.
Aparece en: Computadoras y redes · Inyección de comandos y argumentos
- SID de servicio
- Identificador asociado a un servicio Windows que participa en decisiones de tokens y acceso a recursos.
Aparece en: Los SID de servicio precisan los permisos
- sincronización
- Mantener varias ubicaciones al día con los mismos cambios, incluidas las eliminaciones y los archivos nuevos.
Aparece en: Conserva lo que importa
- single sign-on también: SSO
- Un login que abre varias aplicaciones. Cómodo para usuarios; un compromiso del IdP o del token abre muchas puertas a la vez.
Aparece en: Autenticación · Identidad cloud
- Sistema ciberfísico
- Sistema donde computación y comunicaciones interactúan con procesos físicos.
Aparece en: Historia del hacking
- SMB también: Server Message Block
- Server Message Block: shares de archivos y más en Windows. Auth, relays y shares abiertos son clásicos internos.
Aparece en: Acceso inicial y credenciales · Cómo leer un entorno de Active Directory
- sniffing también: packet capture
- Capturar tráfico de red. En medio abierto o con SPAN/TAP ves más; con cifrado ves metadatos y handshakes.
Aparece en: Acceso inicial y credenciales · Capa 2 y redes inalámbricas
- SNMP
- Gestión de dispositivos de red. Community strings por defecto (public/private) siguen filtrando configs y a veces writes.
Aparece en: Reconocimiento: un mapa basado en evidencia
- social engineering
- Engañar a personas para que revelen secretos o hagan acciones que ayudan al atacante. Apunta a humanos, no solo a software.
Aparece en: Historia del hacking
- SOCKS proxy
- Un proxy genérico de TCP que puedes levantar en un hop para sacar herramientas hacia la red interna.
Aparece en: Pivotes, proxies y límites de red
- SQL dinámico
- Texto SQL construido durante la ejecución; su seguridad depende del tratamiento de estructura y valores.
Aparece en: Inyección SQL
- SQL injection también: SQLi
- Inyectar SQL a través de una entrada para leer o cambiar la base. Aún aparece donde las consultas se arman en string.
Aparece en: Inyección SQL
- SSH también: Secure Shell
- Shell remota cifrada. Claves, agent forwarding y tunnels mal cuidados abren caminos laterales silenciosos.
Aparece en: Acceso inicial y credenciales · Pivotes, proxies y límites de red
- SSRF también: server-side request forgery
- Server-Side Request Forgery: engañar al servidor para que pida URLs internas o cloud metadata en tu nombre.
Aparece en: Fronteras de confianza del servidor
- SSTI también: server-side template injection
- Server-Side Template Injection: inyectar sintaxis de plantilla que el servidor evalúa. A menudo termina en RCE.
Aparece en: Fronteras de confianza del servidor
- subdomain enumeration
- Descubrir nombres bajo un dominio (dev, staging, api) para ampliar la superficie. Bruteforce, CT logs y OSINT se combinan.
Aparece en: Reconocimiento: un mapa basado en evidencia
- sudo
- Programa que aplica políticas para permitir que un usuario realice una tarea aprobada con otra identidad.
Aparece en: Escalada de privilegios en Linux
- SUID
- Bit de modo de un ejecutable que puede cambiar el ID efectivo al del propietario durante una ejecución compatible, sujeto a restricciones.
Aparece en: Escalada de privilegios en Linux
- Suplantación de cliente
- Actuación de un hilo del servidor en el contexto de seguridad de un cliente autenticado para una operación permitida.
Aparece en: La suplantación tiene un alcance
- switch
- Dispositivo que reenvía frames según MAC. No es magia de seguridad; VLAN hopping y port stealing existen.
Aparece en: Capa 2 y redes inalámbricas
- symmetric encryption
- La misma clave cifra y descifra. Rápida; el problema duro es distribuir y guardar esa clave.
Aparece en: Criptografía
- SYSTEM también: NT AUTHORITY\SYSTEM, LocalSystem
- La cuenta local de máximo privilegio en Windows. Muchos servicios corren como SYSTEM; llegar ahí es a menudo el prize de un privesc.
Aparece en: Escalada de privilegios en Windows
- TCP también: Transmission Control Protocol
- Protocolo orientado a conexión con handshake y reintentos. La mayoría del tráfico de apps que te importa viaja sobre TCP.
Aparece en: Computadoras y redes · Reconocimiento: un mapa basado en evidencia
- Telemetría
- Eventos y mediciones registrados sobre sistemas, identidades, redes o aplicaciones.
Aparece en: Defensas y detección · Cómo protegen los equipos el antivirus y EDR
- Tenant
- Instancia de directorio y ámbito administrativo; su relación con cuentas y recursos depende del proveedor.
Aparece en: Identidad cloud
- threat model también: threat modeling
- Una respuesta estructurada a: qué protegemos, de quién y qué puede salir mal. Decide qué riesgos importan antes de probar nada.
Aparece en: Marcos de seguridad: elige el mapa adecuado
- ticket también: Kerberos ticket
- En Kerberos, la prueba temporal de identidad (TGT o service ticket). Trátalo como una credencial con caducidad.
Aparece en: Comprender las rutas de acceso entre identidades
- TLS también: SSL, Transport Layer Security
- Transport Layer Security: el protocolo que cifra y autentica el tráfico en tránsito (HTTPS). Configuración floja o certificados mal validados lo debilitan.
Aparece en: Criptografía · HTTP y proxies
- TLS mutuo
- Autenticación TLS de ambos extremos, normalmente mediante certificados y pruebas de las claves privadas correspondientes.
Aparece en: Autenticación
- Token
- Unidad del tokenizador, como parte de palabra, secuencia de bytes o marcador especial; no equivale necesariamente a una palabra.
Aparece en: Historia de los modelos de lenguaje
- Token CSRF
- Valor impredecible que el servidor comprueba como parte de la protección frente a cambios no deseados mediante solicitudes entre sitios.
Aparece en: Las cookies no prueban intención
- token de acceso
- Contexto de seguridad de un proceso o hilo que representa a un cliente, con identidad, grupos y privilegios.
Aparece en: Escalada de privilegios en Windows
- Token portador
- Credencial aceptada por posesión dentro de su alcance y condiciones válidas, sin demostrar una clave de posesión adicional.
Aparece en: Autenticación
- tratamiento de salida
- Procesamiento que realiza la aplicación antes de mostrar, guardar o actuar sobre contenido generado.
Aparece en: Datos, recuperación y salida segura en IA
- traversal de rutas
- Acceso fuera del directorio previsto mediante resolución de rutas influida por datos.
Aparece en: Archivos, cargas y límites de rutas
- Triaje
- Evaluación inicial que determina prioridad, ámbito y siguiente tratamiento de un posible incidente.
Aparece en: La clasificación decide con incertidumbre
- TTP también: tactics, techniques, and procedures
- Tactics, Techniques, and Procedures: cómo actúa un adversario de verdad. Más útil para defensa que una lista suelta de IOCs.
Aparece en: Marcos de seguridad: elige el mapa adecuado · Defensas y detección
- túnel
- Mecanismo que transporta una conversación o protocolo dentro de otra comunicación.
Aparece en: Pivotes, proxies y límites de red
- tunnel también: tunneling
- Encapsular un protocolo dentro de otro para atravesar filtros o llegar a redes internas. SSH, VPN, DNS tunnels, etc.
Aparece en: Pivotes, proxies y límites de red
- UDP también: User Datagram Protocol
- Protocolo sin conexión, rápido y sin garantías. DNS, voz y muchos scans lo usan; también es fácil de falsificar.
Aparece en: Reconocimiento: un mapa basado en evidencia · Computadoras y redes
- unidad organizativa
- Contenedor de Active Directory para organizar objetos, delegar administración y delimitar directivas de grupo.
Aparece en: Cómo leer un entorno de Active Directory
- uso de memoria liberada
- Acceder a un objeto mediante una referencia después de liberar el almacenamiento que tenía asignado.
Aparece en: Seguridad de memoria: límites y vida útil
- Valoración Base de CVSS
- Valoración de la gravedad intrínseca de una vulnerabilidad, independiente del entorno local y de las condiciones actuales de amenaza.
Aparece en: La severidad aporta a la decisión de riesgo
- Ventana de contexto
- Capacidad limitada de entrada y generación de una invocación según su implementación; la aplicación decide qué incluir.
Aparece en: Historia de los modelos de lenguaje
- verificación independiente
- Comprobar una solicitud por una vía de contacto distinta que ya sabes que es real.
Aparece en: Antes de tocar el enlace
- VLAN también: virtual LAN
- Segmentación lógica en capa 2. Separa tráfico; una mala trunk config puede cruzar fronteras que creías cerradas.
Aparece en: Capa 2 y redes inalámbricas · Arquitecturas de red
- VPN también: virtual private network
- Túnel cifrado hacia otra red. Útil y también un gran prize: una VPN con credenciales débiles es entrada directa.
Aparece en: Arquitecturas de red
- vulnerabilidad
- Debilidad que una amenaza puede aprovechar o activar.
Aparece en: Palabras que aclaran la seguridad
- vulnerability
- Una debilidad explotable: un bug, una mala configuración, un control que falta, un default débil. La vulnerabilidad es potencial; el exploit la vuelve real.
Aparece en: Palabras que aclaran la seguridad · Marcos de seguridad: elige el mapa adecuado
- WAF también: web application firewall
- Web Application Firewall: intenta bloquear ataques web comunes delante de la app. Se puede evadir; no cura el bug de fondo.
Aparece en: Arquitecturas de red · Aplicaciones web
- walkthrough
- Registro explicativo del trabajo en un laboratorio; leerlo no concede acceso ni permiso para probar.
Aparece en: Por qué esto es gratis
- WinRM también: Windows Remote Management
- Windows Remote Management (HTTP/HTTPS). Preferido para admin remoto y también para movimiento lateral con credenciales.
Aparece en: Movimiento, sesiones y acceso duradero
- wordlist
- Lista de palabras para bruteforce o discovery: rutas, usuarios, contraseñas, subdominios. La calidad de la lista marca la diferencia.
Aparece en: Mapear una superficie web · Acceso inicial y credenciales
- WPA2
- Estándar de seguridad Wi-Fi aún dominante. PSKs débiles y algunos modos legacy siguen siendo cazables.
Aparece en: Capa 2 y redes inalámbricas
- WPA3
- Sucesor de WPA2 con handshake más resistente a offline cracking del PSK. La adopción real varía.
Aparece en: Capa 2 y redes inalámbricas
- XXE
- Procesamiento de entidades externas XML que permite acceso indebido a recursos externos.
Aparece en: Fronteras de confianza del servidor
- zero trust
- Asumir que la red no es de confianza: autenticar y autorizar cada petición, limitar el blast radius y verificar en continuo.
Aparece en: Arquitecturas de red
- zero-day también: 0-day
- Una vulnerabilidad que el vendor aún no conoce o no ha parcheado, así que hay cero días de defensa contra ella.
Aparece en: Historia del hacking
Las definiciones están escritas para esta ruta. Para el texto formal del estándar, consulta el glosario del Centro de Recursos de Seguridad Informática del NIST.