En ciberseguridad, una prueba de concepto (PoC) es código o una demostración que prueba que una vulnerabilidad puede explotarse de verdad, normalmente sin una carga maliciosa completa.
Cómo se usan las PoC
Cuando alguien descubre una vulnerabilidad, la PoC demuestra que es real: puede tumbar un servicio, leer un archivo, abrir la calculadora o mostrar que se ejecuta código con privilegios elevados. Los fabricantes las usan para reproducir y corregir el fallo, los programas de bug bounty suelen exigirlas y los defensores emplean las PoC públicas para comprobar si sus sistemas son vulnerables y escribir reglas de detección.
Una PoC no es lo mismo que un exploit listo para usar: suele carecer de fiabilidad entre versiones, de técnicas de evasión y de una carga maliciosa real. Pero la distancia entre ambos a menudo es pequeña.
Por qué son importantes
La publicación de una PoC marca un antes y un después en el riesgo. En cuanto aparece código funcional en GitHub o en redes sociales, el escaneo y la explotación masivos empiezan a menudo en horas o días, como ocurrió con Log4Shell en 2021 y con muchos fallos de VPN y de transferencia de archivos después. Por eso los equipos de seguridad toman «PoC publicada» como señal para parchear con urgencia, y sistemas de priorización como el catálogo KEV de CISA y EPSS lo tienen en cuenta. Si los atacantes usan el fallo antes de que exista un parche, se trata de una vulnerabilidad de día cero.
Las PoC también sirven de cebo: los investigadores han encontrado en GitHub miles de repositorios con PoC falsas que contienen malware dirigido a los profesionales de seguridad que las descargan.
Buenas prácticas
- Seguir las PoC públicas del software que se usa y acelerar los parches cuando aparezca una.
- Ejecutar código PoC de terceros solo en laboratorios aislados y después de revisarlo.
- Los investigadores deben practicar la divulgación coordinada y dar tiempo al fabricante para publicar la corrección.