Tot el que fa un pentester —escanejar, explotar, accedir a dades— seria un delicte si es fes sense permís. El que converteix aquesta activitat en una professió legítima i valuosa no és la tècnica, sinó el marc d'autorització, ètica i legalitat que l'envolta. Aquesta és, sense exagerar, la lliçó més important del mòdul: un professional tècnicament brillant però descuidat amb l'autorització és un perill per al seu client, per a tercers i per a si mateix. Aquí veurem quins documents i principis sostenen un engagement responsable i els aplicarem al contracte i les Regles de Compromís de TechNova S.L.

Advertència legal important: aquesta lliçó té finalitats exclusivament formatives i no constitueix assessorament jurídic. Les lleis varien enormement entre països i canvien amb el temps. Abans de qualsevol feina real, consulta sempre amb un professional legal de la teva jurisdicció i assegura't que tots els documents han estat revisats per un advocat.

Contingut

  1. L'autorització per escrit: la línia que no es traspassa
  2. Contracte, abast (scope) i Regles de Compromís (RoE)
  3. Marc legal: normatives i delictes informàtics
  4. Confidencialitat i tractament de dades
  5. Límits ètics i responsabilitat
  6. El contracte i les RoE de TechNova (plantilla d'abast)

  1. L'autorització per escrit: la línia que no es traspassa

La diferència entre un pentester i un delinqüent és el consentiment explícit, informat i per escrit del propietari del sistema (o de qui tingui potestat legal sobre ell). Sense aquest document:

  • No hi ha pentesting: hi ha un accés no autoritzat, que en la majoria de jurisdiccions és delicte.
  • No hi ha defensa legal possible: "volia ajudar" o "només estava mirant" no eximeix de responsabilitat.
  • No hi ha protecció per al pentester: si alguna cosa es trenca, en respons tu.

L'autorització ha de ser anterior a l'inici de qualsevol prova, cobrir explícitament els sistemes que tocaràs i estar signada per algú amb autoritat real per concedir-la. Un punt delicat i freqüent: si un actiu està allotjat en un proveïdor extern (hosting, núvol), és possible que necessitis també l'autorització d'aquest tercer. Mai donis per fet que "és del client, per tant puc".

  1. Contracte, abast (scope) i Regles de Compromís (RoE)

Tres documents (sovint integrats en un) sostenen el marc de la feina:

Document Què defineix Per què importa
Contracte Relació comercial i legal: parts, servei, terminis, responsabilitats, preu És el paraigua legal de tota la feina
Abast (scope) Quins sistemes, IP, dominis i tècniques estan dins i fora Evita tocar el que no toca; delimita la responsabilitat
Regles de Compromís (RoE) Com, quan i amb quins límits es prova Protegeix la disponibilitat del negoci i defineix el "com"

L'abast (scope)

L'abast és la llista explícita d'allò que és dins (in-scope) i d'allò que és fora (out-of-scope). Tot el que no estigui clarament dins es considera fora. Un bon abast inclou:

  • Rangs d'IP, dominis i aplicacions concretes que es poden provar.
  • Sistemes o dades expressament exclosos (per exemple, producció crítica).
  • Tipus de prova permesos i prohibits.

Les Regles de Compromís (RoE)

Les RoE tradueixen l'abast en regles operatives del dia a dia:

  • Finestres horàries permeses per a les proves (per exemple, fora de l'horari comercial).
  • Tècniques prohibides (típicament els atacs de denegació de servei, que busquen tombar el servei).
  • Tractament de dades sensibles: què es pot veure, què no s'ha d'extreure.
  • Procediment d'emergència: a qui avisar i com aturar-se si alguna cosa va malament o si es detecta un compromís previ real.
  • Contactes de totes dues parts disponibles durant la prova.

  1. Marc legal: normatives i delictes informàtics

El pentester opera en un entorn regulat. Sense donar consell jurídic concret, convé conèixer dos grans blocs:

  • Delictes informàtics: pràcticament tots els països tipifiquen com a delicte l'accés no autoritzat a sistemes, la interceptació de comunicacions o els danys informàtics. L'autorització escrita és el que situa la teva feina del costat correcte d'aquestes lleis. Existeixen marcs de referència coneguts (per exemple, la CFAA als EUA o el Conveni de Budapest a escala internacional), però el que és aplicable depèn de la teva jurisdicció.
  • Protecció de dades: normatives com el RGPD (Reglament General de Protecció de Dades, a la Unió Europea) imposen obligacions estrictes sobre les dades personals. Durant un pentesting és molt possible topar amb dades personals de clients (les de TechNova, sense anar més lluny); tractar-les indegudament pot comportar sancions greus, amb independència que la prova estigués autoritzada.
Aspecte legal Què has de recordar
Accés no autoritzat Delicte gairebé universal; l'autorització escrita és la teva salvaguarda
Danys a sistemes Evita tècniques destructives llevat de permís explícit a les RoE
Dades personals (RGPD i similars) Minimitza l'accés, no exfiltris dades reals, protegeix-les i elimina-les
Jurisdicció Les lleis varien; consulta sempre assessoria legal local

Repetim l'advertència: això és un mapa general, no una guia legal. Cada projecte necessita revisió d'un professional del Dret al país corresponent.

  1. Confidencialitat i tractament de dades

Un pentester accedeix a informació extremadament sensible: vulnerabilitats, credencials, dades de clients. La confiança forma part del servei. Bones pràctiques:

  • Acord de confidencialitat (NDA): compromís formal de no divulgar res del que s'ha trobat.
  • Minimització: accedeix només al que calgui per demostrar la troballa. Si una injecció SQL et dona accés a la base de dades de clients, n'hi ha prou de demostrar l'accés; no et descarreguis la taula sencera de dades reals.
  • Emmagatzematge segur: xifra les evidències i l'informe; protegeix-los com l'actiu crític que són.
  • Destrucció: en acabar, elimina de manera segura les dades del client segons el que s'hagi pactat.
  • Canal segur per a l'informe: l'informe és un mapa de com atacar el client; lliura'l per un mitjà xifrat, mai per correu sense protecció.

  1. Límits ètics i responsabilitat

Més enllà de la llei, existeix una capa d'ètica professional. Alguns principis:

  • Actua només dins de l'abast. La curiositat no justifica sortir-se'n; si veus alguna cosa interessant fora de l'abast, es documenta i es pregunta, no s'explota.
  • No causis dany innecessari. Minimitza l'impacte sobre els sistemes i la disponibilitat del negoci.
  • Reporta amb honestedat. No exageris la gravetat per impressionar ni ocultis fallades per comoditat.
  • Divulgació responsable. Si descobreixes una vulnerabilitat greu, comunica-la primer al responsable i dona-li temps per corregir abans de fer-la pública.
  • Reconeix els teus límits. Si una troballa supera la teva competència, digues-ho. L'honestedat protegeix el client.

La responsabilitat és personal: el marc et protegeix si actues dins d'ell, però no t'eximeix si l'incompleixes deliberadament.

  1. El contracte i les RoE de TechNova (plantilla d'abast)

Apliquem-ho tot al nostre cas. A continuació, una plantilla simplificada de l'abast i les RoE de l'engagement de TechNova. És un exemple didàctic, no un document legal a punt per fer servir.

=====================================================================
ABAST I REGLES DE COMPROMIS — AUDITORIA DE PENTESTING
Client: TechNova S.L. (laboratori legal autoritzat)
=====================================================================

1. PARTS I AUTORITZACIO
   - Client: TechNova S.L., representat per [Responsable de Seguretat].
   - Proveidor: [Pentester / empresa auditora].
   - Autoritzacio escrita signada amb data anterior a l'inici.
   - Confirmat: TechNova es propietaria de tots els actius de l'abast.

2. ABAST INCLOS (IN-SCOPE)
   - Aplicacio web:  tienda.technova.lab  (PHP / MySQL)
   - Xarxa interna:  10.10.10.0/24
       * Servidor intern Linux
       * Controlador de xarxa
       * Estacions de treball
   - Tipus de prova: extern + intern, caixa grisa.

3. ABAST EXCLOS (OUT-OF-SCOPE)
   - Qualsevol sistema o domini no llistat explicitament a dalt.
   - Proveidors externs i serveis de tercers.
   - Dades personals REALS: no s'exfiltraran (nomes prova d'acces).

4. REGLES DE COMPROMIS (RoE)
   - Finestra de proves: DL-DV, 20:00-06:00 (fora d'horari comercial).
   - PROHIBIT: atacs de denegacio de servei (DoS/DDoS).
   - PROHIBIT: modificar o esborrar dades de produccio.
   - Dades sensibles: es demostra l'acces, NO es descarreguen.
   - Evidencies: xifrades i emmagatzemades de forma segura.

5. PROCEDIMENT D'EMERGENCIA
   - Si es detecta un compromis real previ -> ATURAR i avisar de seguida.
   - Contacte client 24/7:    [telefon / email]
   - Contacte pentester 24/7: [telefon / email]

6. CONFIDENCIALITAT
   - NDA signat per totes dues parts.
   - Informe lliurat per canal xifrat.
   - Destruccio segura de dades al tancament del projecte.

Signatures: ______________________   ______________________
            Client                     Proveidor
=====================================================================

Fixa't com aquesta plantilla recull les decisions que veníem prenent: el tipus de prova de la lliçó 01-02 (caixa grisa, extern + intern) apareix al punt 2; la naturalesa autoritzada i de laboratori, al punt 1. L'abast no és un formalisme: és la frontera que fa la teva feina legal. Tot el que facis sobre TechNova, a partir del Mòdul 2, haurà de cabre dins d'aquest document.

Errors Comuns i Consells

  • Començar abans de tenir la signatura. Ni un sol ping abans que l'autorització estigui signada. És l'error més greu i més comú.
  • Abast ambigu. "La xarxa de l'empresa" no és un abast; "10.10.10.0/24, excloent X" sí que ho és. L'ambigüitat s'interpreta en contra teva.
  • Sortir-se de l'abast per curiositat. Veure un sistema interessant fora de l'abast i "fer-hi un cop d'ull" pot convertir una feina legal en un delicte.
  • Descarregar dades reals. Demostrar l'accés és suficient; exfiltrar dades personals reals pot violar el RGPD encara que la prova estigui autoritzada.
  • Tractar la plantilla com un document legal definitiu. Tota plantilla ha de passar per revisió d'un advocat abans de fer-se servir en un projecte real.
  • Consell: davant del dubte de si una cosa és dins de l'abast, la resposta per defecte és no: atura't, documenta el dubte i pregunta al client per escrit.

Exercicis

Exercici 1. Durant la prova a TechNova descobreixes que la botiga enllaça amb una passarel·la de pagament allotjada a pagos.otroproveedor.com, que no apareix a l'abast. La pots provar? Justifica la teva resposta.

Exercici 2. Explica per què és mala pràctica descarregar la taula completa de clients reals després de trobar una injecció SQL, encara que el pentesting estigui autoritzat. Què faries en lloc seu?

Exercici 3. Redacta tres Regles de Compromís addicionals que afegiries al document de TechNova i explica breument quin risc mitiga cadascuna.

Solucions

Solució 1. No. pagos.otroproveedor.com està fora de l'abast (out-of-scope) i, a més, pertany a un tercer. Provar-lo sense autorització d'aquest proveïdor seria un accés no autoritzat, amb independència que TechNova en sigui client. El correcte és aturar-se, documentar la troballa (l'existència de l'enllaç) i consultar per escrit al client si vol ampliar l'abast i gestionar l'autorització del tercer.

Solució 2. Perquè exfiltrar dades personals reals incrementa innecessàriament el risc: pot vulnerar normatives de protecció de dades com el RGPD, exposa el client si aquestes dades es filtren des dels teus sistemes i va en contra del principi de minimització. L'autorització per provar no és autorització per endur-se dades. En lloc seu, n'hi ha prou de demostrar l'accés: per exemple, mostrar el nombre de registres, uns pocs camps anonimitzats o una consulta que provi que es podria llegir la taula, sense descarregar-la sencera.

Solució 3. Exemples vàlids (n'hi ha prou amb tres): 1) "Tota evidència amb dades personals s'anonimitzarà a l'informe" — mitiga l'exposició de dades de clients al lliurable. 2) "El pentester notificarà en menys de 2 hores qualsevol vulnerabilitat crítica que permeti un compromís total" — redueix el temps d'exposició davant de fallades greus. 3) "No s'executaran exploits de fiabilitat dubtosa contra sistemes en producció sense autorització prèvia per escrit" — protegeix la disponibilitat del negoci davant d'exploits que puguin tombar un servei. (Altres respostes raonables sobre horaris, contactes o tècniques prohibides també són vàlides.)

Conclusió

Hem vist que l'ètica i la legalitat no són un apèndix del pentesting, sinó el seu fonament: l'autorització per escrit, un abast inequívoc, unes Regles de Compromís clares, el respecte al marc legal (delictes informàtics, RGPD) i una conducta professional honesta són el que separa una auditoria legítima d'un delicte. Ho hem plasmat tot a la plantilla d'abast i RoE de TechNova, que governarà cada acció de la resta del curs. I hem insistit en l'advertència clau: tot això requereix revisió d'un professional legal de la teva jurisdicció.

Amb el marc eticolegal establert, només ens falta una peça per tancar la preparació: com treballarem de manera metòdica i reconeguda pel sector. A la lliçó següent, 01-05 Metodologies i Estàndards del Sector, veurem els marcs de referència (PTES, OWASP, OSSTMM, NIST, MITRE ATT&CK) que donaran rigor i estructura professional a l'auditoria de TechNova.

© Copyright 2026. Tots els drets reservats