Shodan es un buscador de dispositivos conectados a internet. Donde Google indexa páginas web, Shodan indexa dispositivos y servicios: cámaras IP, routers, servidores, bases de datos, paneles de control, sistemas industriales y cualquier cosa que esté conectada y responda a una petición. Funciona escaneando internet de forma continua: se conecta a direcciones IP y puertos de todo el mundo y guarda el banner que devuelve cada servicio —la información de presentación que revela qué software es, qué versión, qué sistema operativo y a veces detalles de configuración—. Ese banner es lo que Shodan indexa y lo que podés buscar. Con consultas podés encontrar, por ejemplo, todos los servidores de un tipo en un país, dispositivos con una versión concreta de software o servicios expuestos que no deberían estarlo. Para quien defiende, Shodan es una herramienta de oro: es la forma más rápida de ver tu propia superficie de ataque —qué de tu organización es visible desde internet— antes de que la vea un atacante. También lo usan investigadores para medir la exposición global de una tecnología. Punto clave legal y ético: consultar Shodan es legal —solo lees información que los dispositivos publican al responder—, pero acceder a un dispositivo que encuentres, aunque esté abierto o con credenciales por defecto, sin autorización, no lo es: eso es acceso no autorizado. Shodan te dice qué hay; qué hacés con esa información marca la diferencia entre defensa e intrusión. Se complementa con Nmap (escaneo activo) y con el reconocimiento OSINT.
Ver índice de contenidos
Qué es Shodan
Shodan es un motor de búsqueda para dispositivos conectados a internet, no para páginas web. La analogía más clara: Google indexa contenido; Shodan indexa infraestructura. Cuando un servicio está conectado a internet y responde a peticiones, Shodan lo encuentra, lo cataloga y lo hace buscable. Eso incluye cosas que la mayoría no imagina que sean visibles: cámaras de seguridad, routers domésticos, servidores web, bases de datos, impresoras, paneles de administración e incluso sistemas de control industrial.
Esta es la distinción que hay que tener siempre presente. Buscar en Shodan es legal: solo estás consultando una base de datos de información que los propios dispositivos publican al responder a una conexión. Pero encontrar un dispositivo no te autoriza a acceder a él. Aunque un panel esté abierto, use credenciales por defecto o tenga una vulnerabilidad conocida, entrar sin permiso del propietario es acceso no autorizado y es ilegal en prácticamente toda jurisdicción. El uso legítimo de Shodan es defensivo: revisar tu propia exposición, investigar amenazas de forma agregada o auditar con autorización. Si encontrás un sistema ajeno mal configurado, lo correcto es reportarlo por los canales adecuados, no acceder.
Cómo indexa
El mecanismo de Shodan se basa en un concepto de red: el banner. Cuando te conectás a un servicio (un servidor web, una base de datos, un panel), este suele responder con una presentación: qué software es, qué versión ejecuta, a veces el sistema operativo y detalles de configuración. Shodan escanea internet sin descanso, se conecta a direcciones IP y puertos, y guarda ese banner. El resultado es una base de datos enorme y buscable de qué hay conectado y qué es cada cosa:
| Paso | Qué hace Shodan |
|---|---|
| 1. Escanea | Se conecta a IPs y puertos de todo internet de forma continua |
| 2. Captura el banner | Guarda lo que el servicio responde: software, versión, sistema |
| 3. Indexa | Almacena esa información de forma buscable, con filtros por país, puerto, producto… |
| 4. Buscás | Consultás la base con filtros para encontrar dispositivos concretos |
Pasivo frente a activo: Shodan y Nmap
Una diferencia importante frente a Nmap: cuando consultás Shodan, no estás tocando el objetivo. Shodan ya escaneó internet por su cuenta y vos consultás su base de datos. Es reconocimiento pasivo: no generás tráfico hacia el sistema investigado, no dejás rastro en sus registros. Nmap, en cambio, es activo: escanea el objetivo en el momento, lo que da información más fresca y detallada pero toca el sistema y requiere autorización. Se complementan: Shodan te da una visión rápida y sin ruido de la superficie expuesta; Nmap confirma y profundiza cuando tenés permiso para escanear activamente. Para mapear activos primero, herramientas como Amass descubren los subdominios que luego revisás en Shodan.
Para qué sirve
El valor de Shodan para la defensa es directo: te muestra tu organización tal como la ve internet. Sus usos legítimos principales:
| Uso | Para qué |
|---|---|
| Auditar tu superficie de ataque | Ver qué de tu organización está expuesto: servicios, versiones, paneles |
| Detectar exposiciones no deseadas | Encontrar bases de datos, paneles o servicios que no deberían ser públicos |
| Inventario de activos | Descubrir sistemas conectados que quizá nadie recordaba que existían |
| Investigación agregada | Medir la exposición global de una tecnología o vulnerabilidad |
El concepto que hace tan útil a Shodan es la superficie de ataque: el conjunto de puntos por los que un atacante podría intentar entrar. Cada servicio expuesto a internet es parte de esa superficie, y muchas organizaciones tienen expuesto más de lo que creen: un servidor de pruebas olvidado, una base de datos sin autenticación, un panel de administración accesible, una cámara con credenciales por defecto. Shodan permite encontrar esos puntos antes que un atacante, que por cierto también usa Shodan. La lógica defensiva es clara: si tu exposición es pública y buscable, más vale que vos la revises primero y cierres lo que no debería estar abierto. Combinar Shodan con el reconocimiento OSINT y con Maltego para relacionar hallazgos da una imagen completa de la exposición.
Errores frecuentes
- Acceder a dispositivos encontrados sin permiso. Consultar es legal; entrar sin autorización es acceso no autorizado e ilegal.
- Creer que un panel abierto es una invitación. Que esté accesible no da derecho a entrar; se reporta, no se accede.
- Confundir Shodan con un escáner activo. Shodan consulta su propia base; no toca el objetivo como sí hace Nmap.
- Fiarse de banners desactualizados. El escaneo de Shodan tiene fecha; el estado real puede haber cambiado.
- Olvidar revisar la propia exposición. Si no mirás tu superficie en Shodan, otros la mirarán por vos.
- No cambiar credenciales por defecto. Muchos hallazgos peligrosos en Shodan son dispositivos con usuario y clave de fábrica.
- Exponer servicios que deberían ser internos. Bases de datos y paneles no tienen por qué ser accesibles desde internet.
Preguntas frecuentes
¿Qué es Shodan?
Shodan es un motor de búsqueda especializado en localizar dispositivos y servicios conectados a internet, a diferencia de los buscadores convencionales como Google, que indexan páginas web y contenido. La forma más clara de entenderlo es mediante esa comparación: donde Google cataloga el contenido publicado en la web, Shodan cataloga la infraestructura conectada, es decir, los propios dispositivos que están en línea y responden a las peticiones, como cámaras de red, routers, servidores web, bases de datos, impresoras, paneles de administración e incluso sistemas de control industrial. Shodan funciona escaneando internet de forma continua y automática: se conecta a direcciones de red y puertos de todo el mundo y, por cada servicio que encuentra respondiendo, guarda su banner, que es la información de presentación que el servicio devuelve al establecerse la conexión y que suele revelar qué software está ejecutando, qué versión, qué sistema operativo utiliza y a veces detalles de su configuración. Toda esa información se almacena en una gran base de datos que los usuarios pueden consultar mediante búsquedas con filtros, lo que permite encontrar, por ejemplo, todos los dispositivos de un tipo concreto en un país determinado, servicios que ejecutan una versión específica de software o sistemas expuestos que no deberían estar accesibles públicamente. Shodan resulta especialmente valioso para quienes se dedican a la defensa de la seguridad, porque es la forma más rápida de conocer la propia superficie de ataque, es decir, de ver qué activos de una organización son visibles desde internet, antes de que los descubra un atacante. También lo emplean investigadores para medir la exposición global de determinadas tecnologías o vulnerabilidades. Es importante entender que consultar Shodan es legal, ya que solo se lee información que los dispositivos publican al responder, pero que acceder sin autorización a cualquier dispositivo encontrado en él no lo es, por lo que Shodan debe usarse siempre con una finalidad legítima y defensiva.
¿Cómo funciona la indexación por banners?
La indexación por banners es el mecanismo mediante el cual Shodan construye su base de datos de dispositivos conectados a internet, y se basa en un concepto propio de las redes de comunicaciones. Un banner es la información de presentación que muchos servicios de red devuelven de forma automática cuando alguien se conecta a ellos; por ejemplo, un servidor web puede responder indicando qué software y versión ejecuta, una base de datos puede identificarse al recibir una conexión, y muchos otros servicios anuncian de algún modo qué son, qué versión utilizan y a veces qué sistema operativo los aloja o detalles de su configuración. Shodan aprovecha este comportamiento escaneando internet de manera continua e incansable: recorre sistemáticamente direcciones de red y puertos de todo el mundo, se conecta a los servicios que encuentra activos y captura el banner que cada uno devuelve, almacenándolo en su base de datos. Este proceso se repite constantemente para mantener la información lo más actualizada posible, aunque siempre existe un desfase entre el momento del escaneo y el estado real del dispositivo en un instante posterior. Una vez capturados y almacenados, los banners se indexan de forma que puedan buscarse mediante consultas con filtros, permitiendo al usuario acotar los resultados por criterios como el país, el puerto, el producto o la versión del software, entre otros. Así, cuando alguien realiza una búsqueda en Shodan, no está escaneando en ese momento los dispositivos de internet, sino consultando la base de datos que Shodan ha construido previamente con la información de los banners recopilados. Esta característica es fundamental, porque significa que la consulta a Shodan es una operación pasiva desde el punto de vista del objetivo investigado: quien busca no genera tráfico hacia los dispositivos ni deja rastro en sus registros, ya que solo interroga la base de datos de Shodan. La indexación por banners es, en definitiva, lo que convierte el vasto y disperso conjunto de dispositivos conectados a internet en una información estructurada y buscable, y es la base de toda la utilidad de Shodan.
¿Es legal usar Shodan?
Sí, usar Shodan para realizar consultas y búsquedas es legal, pero es imprescindible entender la distinción fundamental entre consultar la información que ofrece Shodan y acceder a los dispositivos que en él aparecen, porque esto último sin autorización sí es ilegal. Consultar Shodan es una actividad legal porque lo único que se hace es acceder a una base de datos que contiene información que los propios dispositivos publican voluntariamente al responder a las conexiones con sus banners; no se está accediendo a ningún sistema ajeno ni obteniendo información de forma no autorizada, sino simplemente leyendo datos que ya están recopilados y que reflejan lo que los dispositivos anuncian de sí mismos. Sin embargo, el hecho de encontrar un dispositivo en Shodan no otorga en absoluto ningún derecho a acceder a él. Aunque un dispositivo aparezca con un panel de administración accesible, utilice credenciales por defecto de fábrica o presente una vulnerabilidad conocida, intentar entrar en él sin el permiso explícito de su propietario constituye un acceso no autorizado a un sistema informático, lo cual es un delito en prácticamente todas las jurisdicciones, con independencia de lo fácil que resulte técnicamente el acceso. Por tanto, el uso legítimo y responsable de Shodan es de carácter defensivo y de investigación: revisar la propia superficie de ataque de la organización para detectar exposiciones no deseadas y corregirlas, investigar amenazas de forma agregada, realizar inventarios de activos propios o llevar a cabo auditorías con la debida autorización. Si durante el uso de Shodan se descubre un sistema ajeno que está mal configurado o expuesto de forma peligrosa, la conducta correcta y ética es reportarlo a su propietario o a través de los canales de divulgación responsable adecuados, y nunca acceder a él. En resumen, Shodan indica qué dispositivos y servicios están expuestos, pero lo que cada persona decide hacer con esa información es lo que marca la diferencia entre un uso defensivo y legítimo y una intrusión ilegal, y esa responsabilidad recae íntegramente en quien utiliza la herramienta.
¿En qué se diferencia Shodan de Nmap?
Shodan y Nmap se diferencian principalmente en que Shodan realiza un reconocimiento pasivo consultando una base de datos previamente construida, mientras que Nmap realiza un escaneo activo que interactúa directamente con el objetivo en el momento, y esta diferencia tiene implicaciones importantes tanto técnicas como de autorización. Cuando se consulta Shodan, no se está escaneando ni tocando de ninguna manera el dispositivo o la red investigada; en realidad se está interrogando la base de datos que Shodan ha construido escaneando internet por su cuenta con anterioridad, por lo que la consulta no genera tráfico hacia el objetivo ni deja rastro alguno en sus registros. Esto hace que el uso de Shodan sea sigiloso y sin impacto sobre el sistema investigado, y proporciona una visión rápida de la superficie expuesta sin necesidad de interactuar con ella, aunque con la limitación de que la información puede estar algo desactualizada, ya que corresponde al momento en que Shodan realizó su último escaneo de ese dispositivo. Nmap, en cambio, es una herramienta de escaneo activo que se conecta directamente al objetivo en el instante en que se ejecuta, enviándole paquetes y analizando sus respuestas para descubrir qué puertos están abiertos, qué servicios se ejecutan y en qué versiones, entre otros detalles. Esto le permite obtener información fresca, precisa y detallada del estado actual del sistema, pero a cambio genera tráfico hacia el objetivo, puede quedar registrado en sus sistemas de monitorización y, sobre todo, requiere contar con la autorización del propietario, ya que escanear activamente un sistema ajeno sin permiso puede ser ilegal. Por ello, ambas herramientas son complementarias y se usan en momentos distintos del reconocimiento: Shodan es ideal para obtener una primera visión pasiva, silenciosa y sin autorización especial de lo que hay expuesto, ya que solo consulta información pública recopilada, mientras que Nmap es la herramienta adecuada para confirmar y profundizar en ese conocimiento cuando se dispone de autorización para escanear activamente el objetivo. Un flujo de trabajo habitual consiste en usar Shodan para una exploración inicial amplia y silenciosa, y luego emplear Nmap para un análisis activo y detallado de los objetivos autorizados que interese examinar en profundidad.
¿Qué es la superficie de ataque y cómo ayuda Shodan a reducirla?
La superficie de ataque es el conjunto de todos los puntos por los que un atacante podría intentar acceder o comprometer un sistema u organización, y en el contexto de la exposición a internet está formada por todos los servicios, dispositivos y aplicaciones que son visibles y accesibles desde la red pública. Cada servicio expuesto a internet, ya sea un servidor web, una base de datos, un panel de administración, una cámara o cualquier otro dispositivo conectado, constituye un punto de esa superficie y, por tanto, una vía potencial de ataque que debe estar debidamente protegida. El problema al que se enfrentan muchas organizaciones es que tienen expuesto a internet mucho más de lo que creen o recuerdan, debido a servidores de pruebas olvidados, servicios que se dejaron accesibles temporalmente y nunca se cerraron, bases de datos sin autenticación, paneles de control accesibles públicamente o dispositivos con credenciales por defecto que nunca se cambiaron. Estas exposiciones no deseadas amplían la superficie de ataque y representan riesgos de seguridad importantes, porque son precisamente los puntos que un atacante buscará para intentar comprometer la organización. Shodan ayuda a reducir la superficie de ataque porque permite ver la organización tal como la ve internet, es decir, descubrir de forma rápida y desde la perspectiva externa qué activos son visibles y accesibles públicamente, incluyendo aquellos que se habían olvidado o que se exponían sin que nadie fuera consciente de ello. Al conocer esta exposición, el equipo de defensa puede tomar medidas concretas para reducirla, como cerrar los servicios que no necesitan ser públicos, mover a redes internas las bases de datos y paneles que no deberían estar accesibles desde internet, cambiar las credenciales por defecto, actualizar el software vulnerable y, en general, minimizar el número de puntos expuestos a lo estrictamente necesario. La lógica defensiva es clara y contundente: dado que la exposición a internet es pública y cualquiera, incluidos los atacantes que también usan Shodan, puede consultarla, lo más prudente es que la propia organización sea la primera en revisar su superficie de ataque para descubrir y corregir las exposiciones no deseadas antes de que las encuentre y aproveche un atacante. Por ello, revisar periódicamente la propia presencia en Shodan se ha convertido en una práctica defensiva muy recomendable dentro de la gestión de la exposición en internet.
¿Qué tipo de dispositivos aparecen en Shodan?
En Shodan aparecen prácticamente todos los tipos de dispositivos y servicios que están conectados a internet y responden a las conexiones, lo que abarca una variedad muchísimo más amplia de la que la mayoría de las personas imagina que puede ser visible desde la red pública. Entre los dispositivos y servicios que Shodan indexa se encuentran servidores web y de aplicaciones, que son de los más comunes; bases de datos de todo tipo, algunas de las cuales lamentablemente aparecen accesibles sin autenticación; routers, cortafuegos y otros equipos de red; cámaras de seguridad y videovigilancia conectadas, que constituyen un ejemplo clásico de dispositivos expuestos a menudo con configuraciones inseguras; impresoras y otros periféricos de red; paneles de administración y de control de todo tipo de sistemas; dispositivos del llamado internet de las cosas, como electrodomésticos inteligentes, sistemas domóticos y sensores; y, de forma especialmente sensible, sistemas de control industrial y de infraestructuras, que en algunos casos aparecen expuestos pese al grave riesgo que ello supone. La razón por la que todos estos dispositivos aparecen en Shodan es simplemente que están conectados a internet y responden con algún banner cuando reciben una conexión, y Shodan, al escanear internet de forma continua, los encuentra y cataloga. Muchos de estos dispositivos aparecen expuestos por errores de configuración, por descuidos o por desconocimiento de sus propietarios, que no eran conscientes de que estaban dejando accesibles públicamente servicios que deberían haber permanecido en redes internas o debidamente protegidos. Precisamente por ello, el valor defensivo de Shodan es tan grande, ya que permite descubrir estas exposiciones. Es importante recalcar de nuevo que el hecho de que un dispositivo aparezca en Shodan, incluso si muestra un panel accesible o utiliza credenciales por defecto, no autoriza en modo alguno a acceder a él sin el permiso de su propietario, y que el uso correcto de esta información consiste en revisar y proteger los dispositivos propios y en reportar de forma responsable las exposiciones ajenas que se descubran, nunca en aprovecharlas.
Fuentes
Documentación oficial y material de la comunidad consultados para esta guía. Fecha de consulta: 28 de julio de 2026.
Aportes de la comunidad Underc0de
- Underc0de, foro. Sección Hacking. Reconocimiento y OSINT.
- Underc0de, foro. Dudas y pedidos generales. Exposición de servicios.
Documentación oficial
- Shodan. Shodan. Sitio oficial del buscador de dispositivos.
- Shodan. Shodan Help Center. Documentación y guía de uso.
- OWASP. Web Security Testing Guide. Reconocimiento y superficie de ataque.
- SANS. SANS Blog. Gestión de la exposición en internet.