Security.txt y el pentest no autorizado

Publicado: Oct 27, 2025
Seguridad Cloudflare

En junio del año pasado asistí a un webinar sobre marca personal y cumplimiento legal. En el webinar conocí a una empresa consultora especializada en protección de datos y propiedad intelectual. Todo un universo por descubrir. Como la cabra tira pal’ monte… comencé a pensar si esos servicios les podían aportar valor a mis clientes de Full Complice y me puse en contacto con ellos.

Al entrar en su web, vi varios problemas de rendimiento y se me ocurrió pasarle algunos test de “hacking” a ver si había algún tema pendiente que pudiera poner en riesgo su seguridad digital. Encontré varias cosas, resumí todo en un documento y se los compartí… el responsable que recibió mi reporte me respondió:

Genial Alex, seguro que podemos colaborar! Otras tomo nota del tema web y plataforma, soy consciente porque estamos haciendo la migración a otra plataforma nuevo 10 años después pero te lo agradezco… Saludos.

Al final no logramos encajar los servicios, pero me quedé con el contacto para futuras referencias.

La historia terminó ahí y terminó bien.

Pero sin saber… violé la ley y les hice varios ataques informáticos desde la IP de mi VPN de la LLC.

Sí, así como lo estás leyendo.

La mayoría de legislaciones consideran delito el acceso no autorizado a sistemas informáticos, aunque no hagamos nada malo.

Incluso un simple escaneo de puertos o test de vulnerabilidades puede interpretarse como un intento de hackeo o intrusión.

Yo lo hice de buena fe. Dando una mano a potenciales socios comerciales.

Si ellos de su lado lo hubieran querido llevar a instancias judiciales, esta historia sería muy diferente.

Y no olvidemos que no conocer las leyes no nos exime del cumplimiento.

Ahora… antes de hacer cualquier test por mínimo que sea voy a:

dominio.com/.well-known/security.txt

Y busco los lineamientos que la propia web haya dejado.

Para mi sorpresa algunas empresas no solo agradecen el apoyo, también tienen un “salón de la fama” y un programa de recompensas… sí, ¡money!

Al darle una vuelta de tuerca a esto me puse a pensar en varias cosas:

Si alguien detecta un problema de seguridad en tu web ¿cómo hará para avisarte?

Si te manda un mail, lo más seguro es que vaya a parar a SPAM. O vos mismo al leer, vas a pensar que es un correo falso o de troleo.

¿Sería buena idea tener un lugar con instrucciones? Ahora que lo pienso me parece lo más lógico del mundo.

¿Cómo podríamos crear estas instrucciones?

¿Dónde las subimos?

¿Qué debe incluir?

Las instrucciones deben colocarse en un archivo llamado security.txt. Ahí ponés todos los detalles para facilitar a los profesionales reportar vulnerabilidades.

Y además… si tenés tu web en Cloudflare, dentro de sus opciones podés añadir ese archivo en un par de clicks.

© 2026 Alex Ávalos - Especialista en servidores y Hosting VPS.

LinkedIn Mastodon YouTube