Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
owasp-cstg — Guía de pruebas de seguridad en la nube independiente del proveedor con fases estructuradas para enumeración, escalada de privilegios, movimiento lateral y post-explotación en AWS, Azure, GCP y plataformas PaaS. | Kitploit
Herramientas/GitHubGitHub/owasp/owasp-cstg
Escalada de PrivilegiosReconocimientoMecanismos de PersistenciaAnálisis de VulnerabilidadesMovimiento LateralRecopilación de InformaciónPost-ExplotaciónPruebas de PenetraciónSeguridad en la NubeAprendizaje y EducaciónRecursos Curados
352194hace 2 mesesRevisado por Kitploit

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir
GitHub
owasp/owasp-cstg

owasp-cstg

Guía de pruebas de seguridad en la nube independiente del proveedor con fases estructuradas para enumeración, escalada de privilegios, movimiento lateral y post-explotación en AWS, Azure, GCP y plataformas PaaS.

Ver Repositorio

Creative Commons License Contributions Welcome

Guía de Pruebas de Seguridad en la Nube de OWASP

La Guía de Pruebas de Seguridad en la Nube (CSTG) es un manual completo y neutral respecto al proveedor para probar la seguridad de entornos en la nube. Está escrita para probadores de penetración, ingenieros de nube y plataforma, arquitectos de seguridad, ingenieros de detección y auditores: cualquier persona que necesite evaluar o defender infraestructura que se ejecuta en un proveedor de nube importante.

Los proveedores de nube lanzan y modifican servicios más rápido de lo que cualquier equipo individual puede seguir, y cada nuevo servicio gestionado aporta su propio modelo de identidad, exposición de red y vías de abuso. Las metodologías tradicionales de pruebas de red y aplicaciones no capturan estos riesgos específicos del proveedor: una política de bucket S3, un rol IAM con permisos excesivos, una identidad gestionada adjunta a una máquina virtual o un bucket de despliegue con permisos de escritura no son hallazgos que un escaneo de puertos o un proxy web puedan revelar. CSTG existe para llenar ese vacío con una metodología de pruebas estructurada, repetible y específica del proveedor.

Qué hace diferente a CSTG

  • Ofensiva y defensiva. Cada página de técnica documenta no solo cómo enumerar y explotar una debilidad, sino también la huella de detección que deja en los registros del proveedor y la remediación concreta que la cierra. La guía es tan útil para un equipo azul que endurece un entorno como para un probador que lo ataca.
  • Consciente del acceso. Las evaluaciones en la nube están condicionadas por el acceso que se le concede al probador: desde una posición externa anónima, una única credencial filtrada, un rol de auditoría de solo lectura o un principal elevado. Cada página declara el acceso que asume, de modo que un encargo pueda limitarse a lo que realmente se puede probar con las credenciales disponibles.
  • Atómica y estructurada. El contenido se organiza como una matriz de fase × servicio por proveedor, con una página autodescriptiva por servicio y fase de pruebas. Esto hace que la guía sea fácil de navegar, de contribuir y de consumir programáticamente.
  • Exhaustiva. El objetivo es documentar el conjunto completo de técnicas del mundo real para cada servicio: los comandos de enumeración, las configuraciones incorrectas que importan y las rutas de escalada de privilegios, movimiento lateral, post-explotación y persistencia que las siguen.

Cómo está organizada la guía

Cada proveedor se divide en fases de pruebas, y dentro de cada fase la unidad atómica es una página de servicio individual:

El límite más marcado de la guía es entre pruebas no autenticadas y autenticadas, lo que refleja la pregunta más importante en cualquier proyecto en la nube: ¿con qué acceso contamos desde el principio?

Cada página sigue una estructura fija (Resumen, Requisitos previos, Enumeración, Configuraciones incorrectas y hallazgos, Explotación, Detección y registro, Remediación y endurecimiento, Herramientas, Referencias) e incluye frontmatter legible por máquina (proveedor, servicio, fase, acceso requerido, permisos requeridos). Consulta STRUCTURE.md para conocer el formato de redacción y las definiciones de los niveles de acceso.

Guías por proveedor

Amazon Web Services (AWS)

Identidad (IAM/STS), almacenamiento (S3, EBS), cómputo (EC2, Lambda, ECS/EKS, ECR), datos (RDS, DynamoDB), aplicaciones e integración (API Gateway, SNS/SQS, Cognito), infraestructura como código (CloudFormation), secretos y claves (Secrets Manager, SSM, KMS) y registro/monitoreo (CloudTrail).

Microsoft Azure

Identidad (Entra ID, RBAC, identidades gestionadas), almacenamiento (cuentas de almacenamiento), cómputo (máquinas virtuales, AKS), aplicaciones (App Service, Functions, Logic Apps), automatización (Automation Accounts, plantillas ARM), secretos y claves (Key Vault) y redes.

Google Cloud Platform (GCP)

Identidad (IAM, cuentas de servicio), almacenamiento (Cloud Storage), cómputo (Compute Engine, GKE, Cloud Run, Cloud Functions), datos (Cloud SQL), compilación e integración (Cloud Build, Pub/Sub), secretos y claves (Secret Manager, KMS) y pivoteo de Workspace.

Plataformas de aplicaciones gestionadas (PaaS / BaaS)

Servicios de plataforma cuyo modelo de seguridad se basa en claves de API, tokens y controles de capa de aplicación en lugar de IAM de infraestructura. Sus fases se adaptan en consecuencia.

  • Supabase: el modelo de claves anon vs service_role, la API PostgREST autogenerada y la seguridad a nivel de fila (RLS) de PostgreSQL, además de Auth, Storage y Edge Functions.
  • Vercel: tokens de acceso y roles de equipo, secretos en variables de entorno, protección de despliegues y despliegues de vista previa, y funciones serverless / edge.

Uso de la guía

  1. Establece el acceso disponible para el proyecto (proveedor, forma de credencial, nivel de privilegio, alcance); esto determina qué fases y páginas están en juego.
  2. Trabaja las fases en orden: comprende la plataforma, prueba la superficie externa y luego (con credenciales) enumera, escala, muévete lateralmente y evalúa la post-explotación y la persistencia.
  3. Para cada hallazgo, utiliza las secciones Detección y registro y Remediación y endurecimiento para ofrecer al propietario del activo resultados accionables y defensivos, no solo una narrativa de ataque.

Autorización y reglas de compromiso. Probar entornos en la nube está sujeto a las políticas de uso aceptable y de pruebas de penetración de cada proveedor. Las acciones de denegación de servicio y las acciones destructivas están prohibidas por defecto en AWS, Azure y GCP sin aprobación previa. Prueba siempre únicamente los entornos que estés explícitamente autorizado a evaluar, dentro del alcance acordado.

Contribuciones

CSTG está impulsada por la comunidad. Las nuevas páginas de servicios, técnicas adicionales, correcciones y cobertura de proveedores son bienvenidas; consulta STRUCTURE.md para conocer el formato de las páginas y las plantillas de incidencias en .github/ISSUE_TEMPLATE/. Todas las contribuciones están licenciadas bajo CC BY-SA 4.0.

Líderes del proyecto

  • Stefano Di Paola
  • Jamieson O'Reilly

Licencia

Este trabajo está licenciado bajo una Licencia Internacional Creative Commons Attribution-ShareAlike 4.0.

Descargar herramienta
FasePregunta que responde
Información básica¿Cómo funciona el modelo de identidad, acceso y recursos de este proveedor?
No autenticado / Externo¿Qué está expuesto a un atacante sin credenciales?
Servicios (Enumeración)Con credenciales válidas, ¿qué está desplegado y cómo está configurado?
Escalada de privilegios¿Cómo puede un principal con pocos privilegios obtener más acceso?
Movimiento lateral¿Cómo se mueve el acceso entre servicios, cuentas o hacia entornos on-premises?
Post-explotación¿Qué puede hacer un atacante con el acceso obtenido?
Persistencia¿Cómo se establece y se oculta el acceso duradero?