July 23, 2026
🕵️♂️ El arte de encontrar vulnerabilidades que ningún escáner detectará
¿Te ha pasado? Lanzas tu escáner automatizado contra el objetivo, te sientas a esperar el resultado imaginando que vas a destapar algo…
By Carlos Ramirez
2 min read
¿Te ha pasado? Lanzas tu escáner automatizado contra el objetivo, te sientas a esperar el resultado imaginando que vas a destapar algo gordo. Y lo que te encuentras es una lista de hallazgos sin gracia: un par de XSS reflejados en parámetros que nadie va a explotar jamás, y el clásico aviso de "tu jQuery está desactualizado". Con eso en la mano, cierras el reporte pensando que la aplicación está blindada.
Y entonces llega alguien que no se conformó con el escáner. Con un proxy manual y la curiosidad de preguntarse "¿y si hago esto que no debería?", ese investigador descubre un fallo lógico en el flujo de negocio — uno capaz de vaciar por completo las cuentas de la empresa.
Los escáneres fallaron por completo porque no estaban buscando lo que el humano por logica puede encontrar.
El punto ciego de la automatización 🤖
Los escáneres automáticos prueban millones de payloads por segundo y detectan patrones de código conocidos a una velocidad brutal. Pero sufren de una ceguera fundamental: no entienden para qué sirve la aplicación.
- El escáner ve un endpoint; no entiende que ese endpoint solo debería ser accesible tras pasar una autenticación multifactor (MFA).
- El escáner ve un campo de formulario; no sabe que los precios en una pasarela de pago jamás deberían ser negativos.
- El escáner ve un código de descuento; no puede razonar si es correcto que un mismo usuario reclame el mismo cupón mil veces.
Como el código funciona exactamente como fue programado, el escáner le da luz verde. Sin embargo, el modelo de confianza y la lógica de negocio se desmoronan en silencio.
Mente de Escáner vs. Mente de Hacker 🧠
Para encontrar fallos críticos, necesitas cambiar radicalmente tu enfoque.
Cómo pasar a la acción
Si quieres encontrar vulnerabilidades complejas como IDORs, evasiones de control de acceso o fallos de lógica de negocio, sigue estos pasos antes de encender tus herramientas habituales:
- Mapea el flujo de la aplicación primero: Camina por la app como si fueras un usuario real. Entiende cada funcionalidad y anota meticulosamente dónde se procesan, guardan o muestran los datos.
- Cuestiona la propiedad de los parámetros: Identifica IDs, tokens y nombres de archivos. Hazte la pregunta clave: ¿La propiedad de este recurso se está validando en el servidor, o el sistema simplemente asume que me pertenece porque tengo el ID?
- Rompe la secuencia esperada: Los desarrolladores programan pensando en el "camino feliz". Prueba los caminos infelices: ¿Qué pasa si te saltas el paso 2 en un proceso de pago de 4 pasos? ¿Qué ocurre si reereplicas un token antiguo?
- Encadena hallazgos de baja severidad: Un fallo menor rara vez impresiona, pero tres vulnerabilidades bajas encadenadas pueden convertirse en una toma de control total del sistema.
💡 Reflexión final: Pasar un escáner al inicio de una auditoría es como meter un detector de metales en una biblioteca. Es posible que encuentres algo metálico en el suelo, pero te perderás por completo el contenido de las historias más interesantes.
Los escáneres encuentran ruido; el pensamiento humano encuentra vulnerabilidades reales.