Saltar al contenido
OPS // KITitspentest.sh

R-CHR

Chrome DevTools

Herramientas de desarrollo integradas en Chrome para inspeccionar tráfico de red, almacenamiento y ejecución de JavaScript en vivo en el navegador.

Sitio oficialVolver al catálogo

RESUMEN

Chrome DevTools (developer.chrome.com/docs/devtools) es el conjunto de paneles de inspección integrados en cada instalación de Chrome — Elements, Console, Sources, Network, Application y más — y aunque es una herramienta general de desarrollo web, varios paneles forman parte del kit diario de pentesting: Network muestra cada petición/respuesta con headers y timing completos, Application expone cookies (incluidos los flags HttpOnly/Secure/SameSite), localStorage, sessionStorage y service workers, y Sources permite poner breakpoints y recorrer paso a paso JavaScript del cliente minificado u ofuscado.

No requiere instalación ni configuración de proxy, lo que lo convierte en la forma más rápida de responder una duda del lado cliente — qué envió exactamente esa petición, le falta un flag de seguridad a esta cookie, qué hace este script al ejecutarse — antes de decidir si el hallazgo merece escalar a una herramienta más pesada como Burp Suite (ver la entrada aparte en este sitio) o DOM Invader para un trazado completo de fuente a sumidero.

CASOS DE USO

Casos de uso en un engagement

  • 01

    Inspeccionar el panel Network para ver headers, timing y payloads exactos de petición/respuesta sin un proxy de por medio.

  • 02

    Revisar el panel Application en busca de flags de cookie ausentes (Secure, HttpOnly, SameSite) o datos sensibles dejados en localStorage/sessionStorage.

  • 03

    Recorrer paso a paso JavaScript del cliente en Sources para entender lógica ofuscada o encontrar un secreto/endpoint hardcodeado.

  • 04

    Usar la Console para manipular el estado del DOM, disparar funciones del cliente directamente o probar un payload rápido antes de scriptearlo en otro lado.

PRIMEROS PASOS

Para cualquier duda del lado cliente durante el testing web — qué envió realmente una petición, qué flags tiene una cookie, qué hace un script — antes de recurrir a algo más pesado.

  1. Abre DevTools (F12 o clic derecho > Inspeccionar) mientras navegas el objetivo en alcance con normalidad.
  2. Usa el panel Network, con 'Preserve log' activado, para capturar peticiones a través de navegaciones de página.
  3. Revisa el panel Application en busca de cookies, storage y service workers asociados al origen actual.
  4. Usa Sources para poner breakpoints en código del cliente sospechoso, o la Console para sondear y manipular el estado directamente.

ANTES DE USARLA

Qué revisar antes de lanzarla

Solo muestra lo que se ejecuta en esta instancia del navegador — la lógica del lado servidor, otros clientes y apps móviles nativas necesitan cobertura aparte (Burp Suite, herramientas específicas de móvil).

Modificar JavaScript o storage del cliente en DevTools solo cambia el estado local del navegador; no evita la validación del lado servidor, así que confirma que un bypass del cliente realmente llega sin protección al servidor.

El acceso al protocolo de DevTools (chrome://inspect, depuración remota) puede ser en sí mismo un hallazgo si queda expuesto en una build de producción — anótalo aparte del uso de testing manual.

SIGUE EXPLORANDO

Ver toda la fase →