Saltar al contenido
>_ITDITDPlataforma de seguridad web
Fuentes

Fuentes de datos y licencias

Las herramientas y las páginas de amenazas de este sitio se basan en datos públicos. Aquí explicamos qué datos usamos, en qué páginas y con qué condiciones. Los avisos que pide cada proveedor se reproducen literalmente, en inglés.

Actualizado 2026-10-10

Puntos clave

  • Solo usamos datos públicos cuyas condiciones permiten el uso en un sitio comercial con publicidad.
  • Los avisos que exigen NVD y MITRE (CWE y ATT&CK) aparecen en esta página tal como los escribieron, en inglés.
  • Los registros de incidentes se basan primero en el comunicado de la organización afectada, y nunca nombramos a grupos atacantes.

Resumen

DatosDónde los usamosLicencia / condiciones
CISA KEV (vulnerabilidades explotadas confirmadas)Boletín de amenazas, panorama en directo, Búsqueda de CVE / KEVCC0 1.0
NVD (Base de Datos Nacional de Vulnerabilidades de EE. UU.)Boletín de amenazas, Búsqueda de CVE / KEVCondiciones de uso de NVD
FIRST EPSS (probabilidad de explotación)Boletín de amenazas, panorama en directo, Búsqueda de CVE / KEVUso libre (se pide citar la fuente)
MITRE CWE (clasificación de tipos de debilidad)Búsqueda de CVE / KEV, GlosarioCondiciones de CWE (uso comercial permitido, aviso de copyright obligatorio)
MITRE ATT&CK (clasificación de técnicas de ataque)GlosarioCondiciones de ATT&CK (uso comercial permitido, aviso de copyright obligatorio)
OSV.dev / GitHub Advisory DatabaseEscáner de vulnerabilidades de dependenciasSegún la fuente (GitHub Advisory: CC BY 4.0)
Cloudflare RadarPanorama en directoInsertados: CC BY 4.0
Have I Been Pwned (datos de filtraciones)Panorama en directoCC BY 4.0
Pwned Passwords (contraseñas filtradas)Fortaleza y filtraciones de contraseñasSin obligación de atribución (la citamos igualmente)

CISA KEV (vulnerabilidades explotadas confirmadas)

Catálogo de vulnerabilidades cuya explotación real está confirmada, publicado por la Agencia de Ciberseguridad y Seguridad de Infraestructuras de EE. UU. (CISA). Página oficial

Para qué los usamos
Lo usamos para saber si una vulnerabilidad se está explotando de verdad. Determina la prioridad en el boletín de amenazas, las «altas en KEV de los últimos 7 días» del panorama de amenazas en directo y la marca «explotada activamente» de la Búsqueda de CVE / KEV.
Licencia / condiciones
CC0 1.0 (dedicación al dominio público). No exige atribución, pero citamos la fuente igualmente.

NVD (Base de Datos Nacional de Vulnerabilidades de EE. UU.)

La gestiona el Instituto Nacional de Estándares y Tecnología de EE. UU. (NIST). Sitio oficial

Para qué los usamos
De aquí obtenemos la gravedad (CVSS), los productos afectados, el tipo de debilidad (CWE) y los enlaces de referencia de cada CVE. Se muestran en el boletín de amenazas y en la Búsqueda de CVE / KEV. La búsqueda solo consulta la API de NVD para los CVE que no están en la base de datos de este sitio.
Licencia / condiciones
Las condiciones de uso de NVD permiten el uso comercial y exigen el aviso de abajo, que mostramos literalmente en esta página y en la Búsqueda de CVE / KEV.
Aviso obligatorio (literal)

This product uses the NVD API but is not endorsed or certified by the NVD.

FIRST EPSS (probabilidad de explotación)

Estimación diaria de la probabilidad de que cada CVE se explote en los próximos 30 días, publicada por FIRST, el foro mundial de equipos de respuesta a incidentes. Página oficial

Para qué los usamos
Mostramos la probabilidad de explotación y el percentil de cada CVE como guía para decidir qué parchear primero, en el boletín de amenazas, el panorama en directo y la Búsqueda de CVE / KEV.
Licencia / condiciones
Las condiciones de uso de EPSS permiten usarlo gratis y piden citarlo con la línea de abajo.
Aviso obligatorio (literal)

See EPSS at https://www.first.org/epss

MITRE CWE (clasificación de tipos de debilidad)

Lista de tipos de debilidades de software que mantiene la organización estadounidense sin ánimo de lucro MITRE. Sitio oficial

Para qué los usamos
La Búsqueda de CVE / KEV muestra a qué tipo de debilidad pertenece un CVE (su identificador CWE). Algunas entradas del glosario también indican los CWE relacionados. Solo usamos los identificadores y los nombres; no copiamos las descripciones de CWE.
Licencia / condiciones
Las condiciones de uso de CWE permiten el uso en investigación, desarrollo y con fines comerciales, siempre que se reproduzcan el aviso de copyright de MITRE y la licencia. Ambos se citan abajo.
Aviso obligatorio (literal)

Copyright © 2006–2026, The MITRE Corporation. CWE is a trademark of The MITRE Corporation.

The MITRE Corporation hereby grants you a non-exclusive, royalty-free license to use CWE for research, development, and commercial purposes. Any copy you make for such purposes is authorized on the condition that you reproduce MITRE’s copyright designation and this license in any such copy.

MITRE ATT&CK (clasificación de técnicas de ataque)

Base de conocimiento sobre el comportamiento de los atacantes, ordenada por tácticas y técnicas, que mantiene MITRE. Sitio oficial

Para qué los usamos
Algunas entradas del glosario indican identificadores de técnicas relacionadas (por ejemplo, T1566) como punto de partida para buscar defensas. No usamos la información de ATT&CK sobre grupos atacantes (Groups).
Licencia / condiciones
Las condiciones de uso de ATT&CK permiten el uso en investigación, desarrollo y con fines comerciales, siempre que se reproduzcan el aviso de copyright de MITRE y la licencia. Ambos se citan abajo.
Aviso obligatorio (literal)

© 2026 The MITRE Corporation. This work is reproduced and distributed with the permission of The MITRE Corporation.

The MITRE Corporation (MITRE) hereby grants you a non-exclusive, royalty-free license to use ATT&CK® for research, development, and commercial purposes. Any copy you make for such purposes is authorized provided that you reproduce MITRE's copyright designation and this license in any such copy.

MITRE ATT&CK and ATT&CK are registered trademarks of The MITRE Corporation.

OSV.dev / GitHub Advisory Database

Base de datos abierta de vulnerabilidades gestionada por Google. Sus datos de npm proceden sobre todo de la GitHub Advisory Database. OSV.dev

Para qué los usamos
El escáner de vulnerabilidades de dependencias comprueba si los paquetes que pegas tienen vulnerabilidades conocidas. Las consultas van directamente de tu navegador a OSV.dev, sin pasar por el servidor de este sitio.
Licencia / condiciones
La licencia de los datos de OSV.dev depende de cada fuente, como indica la documentación de datos de OSV. La GitHub Advisory Database, fuente principal para npm, usa CC BY 4.0. Cada resultado muestra el identificador del aviso y enlaza a su página original en OSV.dev.

Cloudflare Radar

Observaciones públicas de Cloudflare sobre el tráfico y los ataques en internet. Sitio oficial

Para qué los usamos
El panorama de amenazas en directo inserta gráficos de Radar con el volumen de ataques DDoS y los principales países de origen y destino. Los gráficos insertados se cargan desde servidores de Cloudflare y Cloudflare Web Analytics mide su uso. Más detalles en nuestra política de privacidad.
Licencia / condiciones
Las tarjetas e imágenes insertables se ofrecen con CC BY 4.0 (Acerca de Radar), y cada gráfico lleva su línea de fuente. Los datos de la API y de las descargas CSV de Radar solo se permiten para uso no comercial (CC BY-NC 4.0), así que no los importamos.

Have I Been Pwned (datos de filtraciones)

Base de datos de filtraciones de datos conocidas públicamente, gestionada por un investigador de seguridad. Sitio oficial

Para qué los usamos
El panorama de amenazas en directo muestra cuántas filtraciones se han añadido recientemente y qué tipos de datos expusieron. Solo mostramos totales y no nombramos a las organizaciones, porque una filtración registrada no siempre la ha comunicado la propia organización.
Licencia / condiciones
La API de filtraciones tiene licencia CC BY 4.0 (documentación de la API). Enlazamos a Have I Been Pwned como fuente e indicamos que los totales son un recuento propio.

Pwned Passwords (contraseñas filtradas)

Lista de hashes de contraseñas halladas en filtraciones anteriores, ofrecida por Have I Been Pwned. Página oficial

Para qué los usamos
La herramienta Fortaleza, filtraciones y generador de contraseñas comprueba si una contraseña aparece en filtraciones anteriores. Tu navegador calcula el hash y solo envía sus cinco primeros caracteres (k-anonimato), así que la contraseña nunca sale de tu equipo.
Licencia / condiciones
La licencia CC BY 4.0 de Have I Been Pwned cubre sus API de filtraciones; la API de Pwned Passwords no exige atribución. Aun así, la citamos como fuente.

Cómo tratamos los datos de incidentes

  • Los registros de incidentes se basan primero en el comunicado de la propia organización afectada, después en los anuncios de los reguladores y solo después en la prensa. Cada entrada cita sus fuentes.
  • Solo nombramos a la organización afectada. Los terceros, como contratistas, proveedores o investigadores, se describen por su función.
  • No nombramos a grupos atacantes ni usamos información procedente de los sitios de filtración de los delincuentes.
  • Cuando nuevas informaciones cambian los hechos, corregimos el registro y anotamos qué cambió y cuándo. La lista está en Filtraciones de datos y ciberataques de 2026: cronología y en Incidentes y vulnerabilidades.

Cómo elegimos los datos

  • Solo usamos datos cuyas condiciones públicas permiten el uso en un sitio comercial con publicidad. Lo que está limitado a uso no comercial, o cuyas condiciones no podemos confirmar, queda fuera.
  • Antes de empezar un nuevo uso, volvemos a leer las condiciones del proveedor, porque cambian.
  • Lo que muestra este sitio es una copia. Consulta el original del proveedor para ver los valores exactos y actuales.
  • Las contraseñas y listas de dependencias que introduces en nuestras herramientas nunca pasan por el servidor de este sitio. Esas comprobaciones van directamente de tu navegador al proveedor de datos.

Si ves una fuente sin citar o un error, avísanos desde la página de contacto.