Política de uso aceptable
Última actualización 2026-10-01 · parte de los Términos y de todo acuerdo maestro de licencia
Nexus Studio puede enviar tráfico real a los sistemas a los que lo apuntas. Usado contra un sistema que es tuyo, eso es probar. Usado contra un sistema que no es tuyo, el mismo tráfico puede ser un delito en la mayoría de los países, incluidas la Computer Fraud and Abuse Act (Estados Unidos), la Computer Misuse Act (Reino Unido) y la Ley 1273 de 2009 (Colombia). El software no puede notar la diferencia. Tú sí. Esta política dice qué significa eso.
Obliga a todas las personas que instalan, ejecutan u operan Nexus Studio, en una prueba o en un plan de pago, de forma interactiva, en CI o con una programación.
1. Prueba solo lo que estás autorizado a probar
Solo puedes apuntar Nexus Studio a un sistema si, cuando empieza la ejecución, se cumple al menos una de estas condiciones:
- el sistema es tuyo;
- tu organización es dueña del sistema y actúas dentro de tu rol; o
- tienes un permiso explícito, escrito y vigente de su dueño para el tipo de prueba que vas a ejecutar: una carta de contratación firmada, una autorización de pruebas de penetración con alcance definido, una solicitud de cambio interna o el alcance escrito de un programa de bug bounty.
Que un sistema sea accesible públicamente no es un permiso. Una página de inicio de sesión en internet abierto no es más tuya para probar que una detrás de una VPN.
2. Las pruebas activas necesitan su propia autorización
Algunas funciones actúan sobre el objetivo, no solo lo observan:
- Los escaneos de seguridad (el Smart Monkey) rastrean el objetivo, envían formularios y mandan payloads de ataque: inyección SQL, cross-site scripting, inyección de comandos, inyección de plantillas del lado del servidor, entidades XML externas, falsificación de solicitudes del lado del servidor, path traversal, deserialización insegura, secretos JWT débiles y sondeos de archivos sensibles. Para confirmar hallazgos ciegos, el Studio abre un listener de callback en tu propia máquina y le pide al objetivo que lo contacte.
- Las pruebas de carga envían muchas solicitudes concurrentes: una denegación de servicio controlada y con tope.
- Las pruebas de caos inyectan fallas de red, y pausan, detienen, matan o reinician los servicios que nombras.
- Stealth mode, cuando lo activas, varía los tiempos y el User-Agent del navegador para que las ejecuciones automatizadas se parezcan menos a un bot.
El permiso para una de ellas no es permiso para otra. El permiso para pruebas funcionales no es permiso para un escaneo de seguridad, un escaneo no es una prueba de carga, staging no es producción, y el trimestre pasado no es hoy. Si no estás seguro de que tu permiso cubra una ejecución, no la cubre.
Antes de que cualquiera de ellas envíe tráfico a un host real, Nexus Studio pide una base registrada (prueba de que controlas el host, o una referencia a tu permiso por escrito) y tu confirmación explícita, y sella un registro del operador, el objetivo, los parámetros y la hora en tu propia carpeta de evidencia. Ese registro se queda en tu máquina, y nunca se nos envía una copia. Te ayuda a demostrar lo que hiciste, pero no hace que una ejecución quede autorizada: eso solo puede hacerlo el dueño del sistema.
3. Lo que no puedes hacer
- Probar, escanear, hacer fuzzing, cargar o interrumpir un sistema que no estás autorizado a probar.
- Eludir, desactivar o eliminar mediante un parche el paso de autorización, los topes de tasa o el registro sellado, incluso confirmando en nombre de otra persona o definiendo la variable de autorización de CI sin un permiso escrito que la respalde.
- Ir más allá de un alcance autorizado: más tiempo, con más intensidad o contra más hosts de los acordados.
- Usar stealth mode, rotación de User-Agent o cualquier otra función para evadir una defensa contra bots, un límite de tasa, un CAPTCHA, un firewall de aplicaciones web o un control de acceso de un sistema que no estás autorizado a probar, o para recolectar contenido de un sitio en contra de los términos de su propietario.
- Enviar payloads o callbacks a, o a través de, infraestructura que ni tú ni el propietario que autorizó la prueba controlan.
- Usar Nexus Studio para tumbar un servicio cuando la interrupción es el objetivo y no un efecto medido de una prueba autorizada.
- Conservar, publicar o usar indebidamente datos de otras personas que una prueba deja a la vista, como credenciales, tokens o datos personales en capturas de pantalla y logs.
- Usarlo para, o ponerlo a disposición de, cualquier persona sujeta a sanciones o a restricciones de exportación.
- Eludir la verificación de licencia, compartir tu clave de licencia, o revender o alojar Nexus Studio como servicio, salvo que un acuerdo firmado con nosotros lo permita.
4. La evidencia contiene datos de otras personas
Las capturas de pantalla, el video, el contenido de las páginas y los logs de una aplicación real contendrán datos personales y secretos. Esa evidencia se queda en tus máquinas, y tú eres responsable de quién puede acceder a ella, de cuánto tiempo la conservas y de la ley de protección de datos que le aplique. Nosotros no tenemos acceso a ella.
5. Aplicación de esta política
Si incumples esta política, podemos suspender o dar por terminada tu licencia, hasta revocarla. Una licencia revocada deja de renovarse de inmediato, y cada máquina que la usa pasa a solo lectura cuando se agota su confirmación actual, en 11 días como máximo. Decidimos a partir de lo que podemos ver de nuestro lado y de los reportes que recibimos, nunca de tus registros locales, que nunca recibimos. La revocación no limita ningún otro recurso, ni tu responsabilidad ante cualquier persona a quien hayas probado sin autorización.
6. Reportar abusos
Si crees que Nexus Studio se usó contra tus sistemas sin autorización, escribe a [email protected] con las horas y, si las tienes, las direcciones de origen. No guardamos logs de las ejecuciones de los clientes y no podemos identificar a un operador a partir de lo que ve un objetivo, pero actuaremos sobre la licencia donde podamos y cooperaremos ante una solicitud legal.