R-CHR
Chrome DevTools
Herramientas de desarrollo integradas en Chrome para inspeccionar tráfico de red, almacenamiento y ejecución de JavaScript en vivo en el navegador.
Sitio oficialVolver al catálogo
RESUMEN
Chrome DevTools (developer.chrome.com/docs/devtools) es el conjunto de paneles de inspección integrados en cada instalación de Chrome — Elements, Console, Sources, Network, Application y más — y aunque es una herramienta general de desarrollo web, varios paneles forman parte del kit diario de pentesting: Network muestra cada petición/respuesta con headers y timing completos, Application expone cookies (incluidos los flags HttpOnly/Secure/SameSite), localStorage, sessionStorage y service workers, y Sources permite poner breakpoints y recorrer paso a paso JavaScript del cliente minificado u ofuscado.
No requiere instalación ni configuración de proxy, lo que lo convierte en la forma más rápida de responder una duda del lado cliente — qué envió exactamente esa petición, le falta un flag de seguridad a esta cookie, qué hace este script al ejecutarse — antes de decidir si el hallazgo merece escalar a una herramienta más pesada como Burp Suite (ver la entrada aparte en este sitio) o DOM Invader para un trazado completo de fuente a sumidero.
CASOS DE USO
Casos de uso en un engagement
- 01
Inspeccionar el panel Network para ver headers, timing y payloads exactos de petición/respuesta sin un proxy de por medio.
- 02
Revisar el panel Application en busca de flags de cookie ausentes (Secure, HttpOnly, SameSite) o datos sensibles dejados en localStorage/sessionStorage.
- 03
Recorrer paso a paso JavaScript del cliente en Sources para entender lógica ofuscada o encontrar un secreto/endpoint hardcodeado.
- 04
Usar la Console para manipular el estado del DOM, disparar funciones del cliente directamente o probar un payload rápido antes de scriptearlo en otro lado.
PRIMEROS PASOS
Para cualquier duda del lado cliente durante el testing web — qué envió realmente una petición, qué flags tiene una cookie, qué hace un script — antes de recurrir a algo más pesado.
- Abre DevTools (F12 o clic derecho > Inspeccionar) mientras navegas el objetivo en alcance con normalidad.
- Usa el panel Network, con 'Preserve log' activado, para capturar peticiones a través de navegaciones de página.
- Revisa el panel Application en busca de cookies, storage y service workers asociados al origen actual.
- Usa Sources para poner breakpoints en código del cliente sospechoso, o la Console para sondear y manipular el estado directamente.
ANTES DE USARLA
Qué revisar antes de lanzarla
Solo muestra lo que se ejecuta en esta instancia del navegador — la lógica del lado servidor, otros clientes y apps móviles nativas necesitan cobertura aparte (Burp Suite, herramientas específicas de móvil).
Modificar JavaScript o storage del cliente en DevTools solo cambia el estado local del navegador; no evita la validación del lado servidor, así que confirma que un bypass del cliente realmente llega sin protección al servidor.
El acceso al protocolo de DevTools (chrome://inspect, depuración remota) puede ser en sí mismo un hallazgo si queda expuesto en una build de producción — anótalo aparte del uso de testing manual.