Guía rápida para construir un mapa tecnológico a partir de señales obtenidas durante el reconocimiento. Esta página sintetiza información de DNS, servicios, web, cloud, código público, empleados y ofertas de trabajo para priorizar validaciones posteriores.
Flujo rápido
- Recopilar señales técnicas observadas directamente.
- Buscar tecnologías declaradas en documentación y ofertas de empleo.
- Identificar proveedores de infraestructura, seguridad e identidad.
- Separar producto confirmado, inferido, histórico y deseado.
- Correlacionar cada dato con activo, equipo, país y fecha.
- Priorizar tecnologías expuestas, críticas o con fuerte dependencia operativa.
Tecnología | Categoría | Evidencia | Activo/equipo | Fuente | Fecha | Confianza | Estado | En alcanceTech stack
Organizar el stack por capas:
| Capa | Ejemplos de información |
|---|---|
| Edge | DNS, CDN, WAF, balanceadores, VPN |
| Identidad | IdP, SSO, MFA, directorio, PAM |
| Aplicación | CMS, frameworks, lenguajes, APIs |
| Plataforma | Cloud, contenedores, Kubernetes, virtualización |
| Datos | Bases de datos, búsqueda, colas, almacenamiento |
| Endpoint | Sistemas operativos, EDR, MDM, gestión remota |
| Operaciones | CI/CD, monitorización, ticketing, backups |
| Terceros | Hosting, MSP, MSSP, SaaS e integradores |
No convertir una mención aislada en tecnología confirmada. Una oferta puede describir una migración futura o una habilidad deseable.
Fuentes y confianza
| Fuente | Valor habitual | Limitación |
|---|---|---|
| Banner o protocolo | Tecnología desplegada | Puede estar oculto o falsificado |
| DNS, MX, CNAME o SPF | Proveedor relacionado | Puede ser compartido o histórico |
| Código/configuración pública | Uso técnico concreto | El repositorio puede estar obsoleto |
| Oferta de empleo | Tecnología usada o planificada | No confirma exposición ni versión |
| Perfil profesional | Experiencia de un empleado | Puede proceder de trabajos anteriores |
| Caso de éxito de proveedor | Relación comercial | Puede haber finalizado |
| Wappalyzer/BuiltWith | Firma del sitio | Requiere validación manual |
Wappalyzer
Wappalyzer identifica tecnologías mediante cabeceras, HTML, scripts, cookies y otros patrones.
Úsalo para detectar:
- CMS y ecommerce.
- Frameworks frontend y backend.
- Analítica, marketing y tag managers.
- CDN, WAF y hosting.
- Librerías JavaScript y widgets externos.
Contrastar los resultados con código fuente, cabeceras y recursos cargados. Una firma puede corresponder a un componente residual.
BuiltWith
BuiltWith aporta perfiles tecnológicos actuales e históricos de dominios.
Revisar:
- Tecnologías activas y fecha de primera/última detección.
- Proveedores de hosting, DNS, email y CDN.
- Herramientas de analítica y marketing.
- Certificados, frameworks y componentes web.
- Cambios históricos del stack.
Usarlo como fuente de descubrimiento, no como prueba única de que una versión concreta siga desplegada.
Fingerprinting técnico
# Metadatos web
httpx -l urls.txt -silent -status-code -title -tech-detect \
-web-server -cname -cdn -tls-grab -json -o technologies.jsonl
# Identificación adicional
whatweb -a 3 https://app.example.com
# Cabeceras y cookies
curl -skD - -o /dev/null https://app.example.com/
# Versiones de servicios
nmap -Pn -sV -iL authorized-hosts.txt -oA service-versionsCorrelacionar firmas de red, TLS, HTML, JavaScript, cookies, favicon, rutas y páginas de error.
CMS
CMS frecuentes: WordPress, Drupal, Joomla, Adobe Experience Manager, Sitecore, Liferay y plataformas de ecommerce.
Indicadores:
- Rutas estáticas y paneles conocidos.
- Metadatos HTML y generadores.
- Cookies, cabeceras y nombres de recursos.
- Extensiones, themes y plugins públicos.
- Ofertas de empleo y repositorios relacionados.
httpx -l urls.txt -tech-detect -title -status-code -silent
whatweb https://app.example.comNo inferir una vulnerabilidad únicamente por el nombre del CMS. Confirmar versión, componente y exposición.
Frameworks
Buscar frameworks frontend, backend, móviles y API:
- React, Angular, Vue, Next.js y Nuxt.
- Django, Flask, FastAPI y Rails.
- Spring, Jakarta EE y .NET.
- Laravel, Symfony y Express.
- Flutter, React Native y frameworks nativos.
Fuentes útiles:
# Manifests y dependencias
find . -type f \( -name package.json -o -name pyproject.toml \
-o -name requirements.txt -o -name pom.xml -o -name '*.csproj' \
-o -name Gemfile -o -name composer.json \) -print
# Referencias técnicas
rg -n -i 'react|next|angular|vue|django|spring|aspnet|laravel|rails' .Una dependencia presente en un lockfile puede ser transitiva o no estar expuesta públicamente.
VPN vendor
Identificar concentradores VPN y gateways mediante:
- Certificados y Subject Alternative Names.
- Títulos, favicons, rutas y recursos estáticos.
- Puertos TCP/UDP y respuestas de protocolo.
- Ofertas de empleo y documentación de acceso remoto.
- Casos de éxito e integradores.
nmap -Pn -sV -p 443,8443 203.0.113.10
nmap -Pn -sU -sV -p 500,4500,51820 203.0.113.10
curl -skI https://vpn.example.com/Registrar proveedor y producto estimado sin intentar autenticación ni asumir una versión vulnerable.
EDR
Los productos EDR rara vez son visibles directamente desde Internet. Las mejores fuentes suelen ser:
- Ofertas de empleo de SOC, endpoint o incident response.
- Perfiles técnicos de empleados.
- Documentación, presentaciones y casos de éxito.
- Repositorios de despliegue, scripts o configuración pública.
- Requisitos de agentes en portales de soporte.
Ejemplos de términos: Microsoft Defender for Endpoint, CrowdStrike Falcon, SentinelOne, Cortex XDR, Carbon Black y Trellix.
Clasificar cada producto como actual, histórico, en migración, requerido en una oferta o sin confirmar.
Email provider
# Proveedor principal y gateways
dig +short MX example.com
# Servicios autorizados para envío
dig +short TXT example.com | grep 'v=spf1'
# DMARC
dig +short TXT _dmarc.example.comIndicadores comunes:
- Microsoft 365 y Exchange Online.
- Google Workspace.
- Proofpoint, Mimecast y gateways equivalentes.
- Plataformas de marketing, soporte y envío transaccional.
Un include SPF indica autorización de envío, no necesariamente que todos los empleados utilicen ese proveedor.
Identity provider
Buscar IdP y servicios de identidad en redirecciones, metadata, JavaScript, DNS y ofertas:
- Microsoft Entra ID.
- Okta.
- Auth0.
- Ping Identity.
- Keycloak.
- OneLogin.
- Google Identity.
# OpenID Connect público
curl -s https://login.example.com/.well-known/openid-configuration \
| jq '{issuer,authorization_endpoint,token_endpoint,jwks_uri}'
# Redirecciones de una aplicación
curl -skI https://app.example.com/loginNo enumerar usuarios ni comprobar cuentas contra el IdP durante esta fase.
SSO
Señales útiles:
- Botones como “Sign in with Microsoft/Google/Okta”.
- Redirecciones a endpoints OAuth/OIDC o SAML.
- Parámetros
client_id,tenant,redirect_urieissuerpúblicos. - Ficheros de metadata SAML.
- Dominios como
sso,login,authoidentity.
site:example.com (sso OR login OR auth)
site:example.com (saml OR oauth OR oidc)
"example.com" (Okta OR "Azure AD" OR "Entra ID")Registrar proveedor, tenant aparente, aplicación y fuente sin iniciar flujos de autenticación no autorizados.
CDN y WAF
# DNS y cabeceras
dig +short CNAME app.example.com
curl -skI https://app.example.com/
# Detección integrada
httpx -u https://app.example.com -cdn -cname -web-server -silent
# WAFW00F
wafw00f https://app.example.comCorrelacionar CNAME, ASN, cabeceras, cookies y comportamiento. CDN y WAF pueden cambiar por hostname, país o aplicación.
Hosting
Combinar:
- DNS y CNAME.
- ASN, WHOIS/RDAP y BGP.
- Cabeceras, certificados y reverse DNS.
- BuiltWith, Netcraft, Shodan y Censys.
- Casos de éxito y documentación corporativa.
Clasificar como infraestructura propia, cloud dedicado, hosting gestionado, CDN, SaaS o compartido. No atribuir al objetivo todo el rango del proveedor.
MSP y MSSP
Los proveedores gestionados pueden operar infraestructura, endpoints, SOC, identidad o soporte.
Buscar en:
- Casos de éxito del proveedor.
- Notas de prensa y acuerdos de partnership.
- Ofertas de empleo que mencionen operación externalizada.
- Portales de soporte, correo y DNS.
- Certificados, banners y documentación pública.
"Example Corp" (MSP OR MSSP OR "managed services")
"Example Corp" ("servicios gestionados" OR "SOC as a Service")
"Example Corp" (customer OR cliente OR "case study") securityUn MSP/MSSP normalmente es un tercero fuera del alcance. Registrar la relación y confirmar límites antes de interactuar con sus sistemas.
Job postings
Las ofertas de empleo son una de las fuentes más valiosas para descubrir tecnologías internas que no son visibles desde Internet.
Pueden revelar:
- Virtualización, redes y firewalls.
- Cloud, tenants y estrategia de migración.
- EDR, SIEM, SOAR y herramientas SOC.
- VPN, VDI, gateways y acceso remoto.
- Sistemas operativos, directorio e identidad.
- CI/CD, contenedores y observabilidad.
- Proveedores, integradores y certificaciones requeridas.
Ejemplo de extracción:
Buscamos administrador con experiencia en VMware vSphere, Fortinet, Citrix ADC, Azure AD y CrowdStrike.
Convertirlo en hipótesis separadas:
VMware vSphere | Virtualización | Oferta de empleo | Probable
Fortinet | Red/VPN | Oferta de empleo | Probable
Citrix ADC | Gateway/balanceo | Oferta de empleo | Probable
Azure AD | Identidad | Oferta de empleo | Probable
CrowdStrike | EDR | Oferta de empleo | ProbableNo asumir versión, despliegue actual ni cobertura total. Registrar fecha, país, equipo y si la oferta sigue activa.
LinkedIn Jobs
Buscar ofertas actuales e históricas por empresa, filial, país y rol.
site:linkedin.com/jobs "Example Corp" VMware
site:linkedin.com/jobs "Example Corp" (Fortinet OR Palo Alto)
site:linkedin.com/jobs "Example Corp" (CrowdStrike OR SentinelOne OR EDR)
site:linkedin.com/jobs "Example Corp" (Okta OR "Azure AD" OR "Entra ID")
site:linkedin.com/jobs "Example Corp" (Citrix OR VPN OR VDI)
site:linkedin.com/jobs "Example Corp" (AWS OR Azure OR GCP)Revisar también:
- Página de empleo corporativa.
- Greenhouse, Lever, Workday y otros ATS.
- Copias indexadas por buscadores.
- Agencias de selección que omitan el nombre del cliente.
- Perfiles de empleados que describan el stack del equipo.
Respetar condiciones de uso y evitar scraping masivo de datos personales.
Google dorks para ofertas
"Example Corp" (careers OR jobs OR empleo) (VMware OR Citrix OR Fortinet)
site:example.com (careers OR empleo OR vacancies) security
site:boards.greenhouse.io "Example Corp"
site:jobs.lever.co "Example Corp"
site:myworkdayjobs.com "Example Corp"
"Example Corp" filetype:pdf (architect OR engineer OR administrador)Combinar términos por capa: EDR, SIEM, VPN, IAM, SSO, Kubernetes, AWS, Azure, GCP, SAP, Oracle, VMware, Citrix, Fortinet o productos observados previamente.
Extracción de tecnologías
Sobre descripciones guardadas legítimamente:
# Diccionario básico, una tecnología por línea
rg -i -o -f technologies.txt job-postings.txt \
| tr '[:upper:]' '[:lower:]' | sort | uniq -c | sort -nrMantener el texto original, URL, cargo, ubicación y fecha para poder justificar cada señal.
Priorización
Asignar prioridad considerando:
- Tecnología observada directamente en un activo expuesto.
- Producto crítico citado repetidamente en ofertas recientes.
- Proveedor transversal de identidad, endpoint o acceso remoto.
- Tecnología legacy o en proceso de migración.
- Dependencia de un MSP/MSSP o SaaS con acceso privilegiado.
- Coherencia entre ofertas, perfiles, código y telemetría externa.
La priorización sirve para orientar validaciones autorizadas, no para afirmar vulnerabilidades sin evidencia.
Plantilla de inventario
Tecnología/proveedor | Categoría | Producto | Versión | Activo/equipo | País | Evidencia | Fuente | Fecha | Confianza | Estado | En alcanceEstados recomendados: confirmado, probable, histórico, en migración, deseado en oferta, tercero o descartado.