Skip to content

Detección y confianza

DenReanin edited this page Jun 6, 2026 · 1 revision

Detección y confianza

Las cuatro técnicas de detección

El analizador combina cuatro técnicas para decidir si una respuesta indica una vulnerabilidad:

  1. Reflexión directa. Evidencia observable y directa, por ejemplo un payload de XSS que aparece ejecutable en la respuesta.
  2. Coincidencia de patrones. Busca firmas conocidas, como un mensaje de error de la base de datos o una excepción del backend que se ha filtrado.
  3. Análisis temporal. Para inyecciones ciegas, mide diferencias de latencia: si un payload que ordena esperar hace que la respuesta tarde de más, hay inyección.
  4. Comportamiento heurístico. Compara matemáticamente la respuesta con una línea base (la respuesta normal). Cambios anómalos de tamaño o de código de estado activan la sospecha.

Niveles de confianza

A cada hallazgo se le asigna una confianza heurística (un número de 0 a 1) que mide lo concluyente que es la evidencia. No es una probabilidad estadística. Es el mismo enfoque que usan ZAP (Low/Medium/High) o Burp (Tentative/Firm/Certain).

Nivel Umbral de confianza Color en el informe
ALTA ≥ 0,85 Rojo
MEDIA ≥ 0,65 Amarillo
BAJA < 0,65 Azul

La confianza depende de la técnica que dispara, no del tipo ni del entorno. Por ejemplo, una SQLi boolean-based puede quedar en Media (~0,70) y la misma SQLi error-based subir a Alta (~0,85), porque la evidencia es más concluyente.

El filtro de reflexión total

Muchas páginas reflejan lo que escribe el usuario (lo devuelven en la respuesta). Eso engaña a los escáneres: el payload aparece en la respuesta y parece que el ataque ha funcionado, aunque solo se esté mostrando como texto.

Gung12 lo resuelve detectando los campos reflejantes mediante dos señales:

  1. Un XSS o HTML Injection de confianza alta (la página devuelve la entrada sin sanitizar).
  2. El reflejo de otros payloads sin provocar un error real en el backend.

Cuando se cumplen, las detecciones dudosas se degradan a baja confianza y se marcan con [reflexión?] y la nota "posible artefacto de reflexión — verificar manualmente".

Filosofía: no oculta información, avisa. El hallazgo no se borra (podría ser real), se señala como sospechoso y la decisión final queda en manos del analista.

Detección de bloqueo (WAF / anti-bot)

Si el objetivo responde con una página de desafío (por ejemplo de Cloudflare), Gung12 lo detecta y detiene el escaneo, en lugar de analizar el contenido del bloqueo y reportar falsos positivos. En ese caso termina con código de salida 2.

Ver también: Tipos de vulnerabilidad · Informes y CI-CD.

Clone this wiki locally