Shodan es un motor de búsqueda especializado que indexa dispositivos conectados a internet —servidores, cámaras IP, routers, sistemas industriales y cualquier equipo con una IP pública— mostrando sus puertos abiertos, servicios expuestos y metadatos de configuración. Google rastrea páginas web; Shodan rastrea banners de servicios de red. Por eso se ha convertido en la herramienta de referencia en OSINT y reconocimiento defensivo.
¿Qué es Shodan y por qué lo llaman «el buscador más peligroso de internet»?
El apodo lo popularizó la revista CNNMoney en 2013 y se quedó pegado. Shodan (acrónimo ficticio de Sentient Hyper-Optimized Data Access Network) lo creó en 2009 John Matherly con un propósito casi académico: mapear qué servicios expone realmente internet. El resultado fue desconcertante.
Al rastrear el espacio de direcciones IP públicas y recoger los banners que los servicios devuelven al establecer conexión, Shodan encontró:
- Cámaras de seguridad accesibles sin contraseña, en casas, tiendas y hospitales.
- Sistemas de control industrial (ICS/SCADA) —plantas de agua, subestaciones eléctricas— con interfaces web abiertas.
- Bases de datos (MongoDB, Elasticsearch, Redis) sin autenticación, con millones de registros expuestos.
- Routers domésticos con credenciales por defecto o paneles de administración accesibles desde cualquier lugar del mundo.
- Impresoras, NAS y dispositivos IoT con firmware desactualizado y servicios sin parchear.
Shodan no hace nada ilícito: simplemente conecta a los puertos que ya están abiertos y guarda lo que el servicio responde. El problema está en el ecosistema, no en la herramienta. Como señala la propia documentación oficial:
«Shodan crawls the Internet at all times collecting information about all devices and services that are publicly accessible on the Internet.»
Para un atacante, Shodan es un catálogo de objetivos fáciles. Para un defensor o un profesional de OSINT, es un espejo que muestra exactamente qué ve el adversario. Aprender a usarlo es obligatorio en ambos lados.
Cómo empezar con Shodan
Crear una cuenta gratuita
Ve a shodan.io y regístrate. La cuenta gratuita permite:
- Búsquedas básicas con filtros.
- Ver hasta 2 páginas de resultados por búsqueda.
- Acceso limitado a la API (100 resultados/mes en el plan free).
El plan Membership (~49 USD de por vida en promociones frecuentes) amplía el acceso y desbloquea la API con 10.000 créditos de consulta.
Instalar la CLI de Shodan
La interfaz de línea de comandos facilita el uso desde terminal y la integración en scripts. Requiere Python y pip:
# Instalar la librería oficial
pip install shodan
# Configurar tu clave API (obtenla en https://account.shodan.io)
shodan init TU_API_KEY
# Verificar que funciona
shodan info
Una vez configurada, ya tienes acceso a los comandos shodan search, shodan host, shodan count y más directamente desde el terminal.
Uso práctico: filtros y ejemplos reales
La potencia de Shodan está en sus filtros. Sin filtros, una búsqueda genérica devuelve millones de resultados sin utilidad. Con filtros, localizas exactamente lo que buscas.
Sintaxis básica
La sintaxis es filtro:valor sin espacios entre el nombre del filtro y su valor. Si el valor contiene espacios, enciérralo entre comillas. Los filtros se combinan en la misma línea:
apache country:ES port:8080
Tabla de filtros esenciales
| Filtro | Qué hace | Ejemplo |
|---|---|---|
port: |
Filtra por puerto TCP/UDP abierto | port:22 → servidores SSH expuestos |
country: |
Filtra por código de país (ISO 3166) | country:ES → dispositivos en España |
org: |
Filtra por organización propietaria del bloque IP | org:"Telefonica" |
product: |
Filtra por nombre del software/servicio detectado | product:"Apache httpd" |
hostname: |
Filtra por nombre de host o dominio | hostname:".gov.es" |
city: |
Filtra por ciudad | city:"Madrid" |
os: |
Filtra por sistema operativo detectado | os:"Windows 7" |
net: |
Filtra por rango CIDR | net:192.168.1.0/24 |
version: |
Filtra por versión del software | product:"OpenSSH" version:"7.4" |
vuln: |
Filtra por CVE presente en el banner (plan de pago) | vuln:CVE-2021-44228 |
ssl.cert.subject.cn: |
Filtra por Common Name del certificado SSL | ssl.cert.subject.cn:"ejemplo.com" |
| texto libre entre comillas | Busca esa cadena exacta en el banner del servicio | "default password" |
Ejemplos de búsquedas reales
# Cámaras Webcam con interfaz web en España
webcam country:ES port:80
# Instancias de MongoDB sin autenticación en todo el mundo
"MongoDB Server Information" port:27017
# Routers MikroTik en España con panel Winbox abierto
product:"MikroTik" country:ES port:8291
# Paneles de Elasticsearch accesibles sin contraseña
product:"Elastic" port:9200 country:ES
# Dispositivos con "admin:admin" en el banner (credencial por defecto)
"401 Unauthorized" "default password"
# Servidores FTP anónimos en Argentina
"230 Anonymous access granted" country:AR port:21
# Sistemas industriales Siemens en Europa
product:"Siemens" port:102
# Servidores RDP expuestos en México
port:3389 country:MX
Comandos de la CLI
# Ver todos los servicios expuestos de una IP específica
shodan host 8.8.8.8
# Buscar y devolver resultados en JSON
shodan search --fields ip_str,port,org,product "Apache" country:ES
# Contar resultados sin consumir créditos de descarga
shodan count "MongoDB Server Information" port:27017
# Descargar hasta 1000 resultados a un archivo
shodan download resultados "nginx country:ES port:443"
# Convertir el archivo descargado a JSON línea a línea
shodan parse --fields ip_str,port,org resultados.json.gz
Usos legítimos: OSINT y reconocimiento defensivo
Shodan tiene aplicaciones directas y legales en ciberseguridad:
- Inventario de superficie de ataque propia: busca tu rango IP corporativo (
net:) o tu dominio (hostname:) y descubre qué servicios son visibles desde internet. Muchas organizaciones encuentran servidores de desarrollo olvidados o puertos abiertos por error. - Reconocimiento OSINT en pentesting autorizado: antes de un test de intrusión contratado, Shodan permite mapear la infraestructura sin enviar un solo paquete al objetivo (reconocimiento pasivo). Ver también nuestra guía completa de OSINT.
- Investigación de amenazas: los equipos de threat intelligence usan Shodan para rastrear infraestructura maliciosa (servidores C2, phishing kits) cruzando IPs con otros indicadores.
- Comprobación de vulnerabilidades conocidas: con el filtro
vuln:(plan de pago) puedes buscar si servicios con un CVE concreto siguen expuestos tras una alerta pública. - Formación y CTF: entender cómo está expuesto internet realmente es aprendizaje práctico para cualquier profesional de seguridad.
Complementa tus búsquedas en Shodan con las técnicas del cheat sheet de Nmap para el reconocimiento activo dentro de un entorno autorizado.
Uso responsable: lo que NO debes hacer
Aviso ético y legal: Usar Shodan para buscar información pública sobre dispositivos es legal en la mayoría de jurisdicciones, incluida España. Ahora bien, conectarte a un sistema, acceder a sus datos, explotarlo o interactuar con él sin permiso explícito del propietario es un delito. En España, el artículo 197 bis del Código Penal tipifica el acceso no autorizado a sistemas informáticos con penas de hasta dos años de prisión (o más si se causan daños o se accede a datos personales). La clave es siempre la misma: buscar no es lo mismo que acceder.
Reglas prácticas de uso responsable:
- No interactúes con lo que encuentres a menos que tengas autorización escrita del propietario.
- No descargues ni almacenes datos personales de terceros que aparezcan en bases de datos expuestas.
- Si encuentras una vulnerabilidad crítica en una infraestructura de terceros (p. ej. un hospital), repórtala a través de canales de responsible disclosure o al INCIBE-CERT (incibe.es/incibe-cert).
- En pentesting profesional, trabaja siempre bajo contrato firmado con el alcance claramente definido. Consulta nuestra guía completa de hacking web para entender el marco legal del testing autorizado.
Cómo reducir tu propia exposición en Shodan
Si Shodan ya te ha indexado (puedes comprobarlo buscando tu IP o dominio), estas son las medidas más efectivas para reducir tu superficie:
- Cierra los puertos que no necesitas. Cada servicio innecesario expuesto es una superficie de ataque. Audita con
nmap -sV tu-ipdesde fuera de tu red. - Cambia las credenciales por defecto en todos los dispositivos, especialmente routers, cámaras y dispositivos IoT.
- Usa VPN o redes privadas para paneles de administración, bases de datos y servicios internos. No deberían ser accesibles desde internet.
- Actualiza el firmware y el software. Shodan muestra versiones: si corres software con CVEs conocidos, eres un objetivo obvio.
- Configura firewalls con reglas de entrada restrictivas y utiliza listas blancas de IP cuando sea posible.
- Monitoriza tu exposición periódicamente con alertas de Shodan (función disponible con cuenta registrada): te notificará cuando un nuevo servicio tuyo aparezca indexado.
Errores comunes y buenas prácticas
- Error: buscar sin filtros y perderse en millones de resultados. Buena práctica: empieza siempre con
country:yport:para acotar. - Error: confundir «dispositivo indexado en Shodan» con «dispositivo vulnerable». No todo lo expuesto es explotable; necesita análisis adicional. Para eso, aprende las técnicas del curso de hacking web.
- Error: usar el plan gratuito para investigaciones serias. Los resultados paginados a 2 páginas dan una visión incompleta. Merece la pena invertir en el Membership.
- Error: no documentar las búsquedas. Guarda siempre las queries y los resultados con fecha para poder comparar la evolución de la exposición.
- Buena práctica: combina Shodan con otras fuentes OSINT (Censys, Fofa, Zoomeye, GreyNoise) para cruzar datos y reducir falsos positivos.
- Buena práctica: usa
shodan countantes deshodan searchoshodan downloadpara estimar el volumen sin gastar créditos.
Vídeo recomendado: Shodan en acción
Si prefieres aprender con demostración visual, este vídeo en español recorre las funciones principales de Shodan paso a paso:
Preguntas frecuentes sobre Shodan
¿Es legal usar Shodan?
Usar Shodan para buscar y consultar información es legal: la herramienta solo recoge datos de servicios que ya son públicamente accesibles en internet, sin vulnerar ningún sistema. Lo que es ilegal (en España y en la mayoría de países) es usar los resultados para acceder, manipular o explotar un sistema sin autorización del propietario. Buscar una IP en Shodan no implica ninguna responsabilidad; conectarte a ese sistema y acceder a sus datos sin permiso sí puede ser un delito tipificado en el art. 197 bis del Código Penal.
¿Necesito una cuenta de pago para usar Shodan?
No es imprescindible. La cuenta gratuita permite búsquedas con filtros y ver los primeros resultados. Para investigaciones más profundas (descargas masivas, acceso completo a la API, alertas de monitorización o el filtro vuln:) necesitarás el plan Membership o superior. El plan de por vida suele estar en promoción frecuente por unos 49-65 USD.
¿Qué diferencia hay entre Shodan y Google?
Google rastrea e indexa el contenido de páginas web (texto, HTML). Shodan rastrea e indexa los servicios de red que cualquier dispositivo con IP pública expone: banners de SSH, HTTP, FTP, RDP, Modbus, etc. Google te encuentra una web; Shodan te encuentra un servidor industrial en Alemania con el puerto 502 (Modbus) abierto y la versión exacta del firmware.
¿Shodan actualiza sus datos en tiempo real?
No exactamente. Shodan mantiene crawlers continuos que re-escanean internet de forma periódica, pero el tiempo de actualización varía según el bloque de IPs y el plan. Los datos pueden tener días o semanas de antigüedad. Para información en tiempo real de una IP concreta, complementa con herramientas de escaneo activo como Nmap (ver nuestro cheat sheet de Nmap) dentro de un entorno autorizado.
¿Puedo pedir que eliminen mi IP de Shodan?
Shodan ofrece un proceso de eliminación para propietarios de IPs que deseen que sus datos no aparezcan en los resultados públicos de búsqueda. Puedes solicitarlo desde shodan.io/remove. La solución de fondo es corregir la exposición en origen: cerrar los puertos innecesarios y eliminar los servicios mal configurados. Si el servicio sigue expuesto, otros scanners (Censys, ZoomEye) también lo verán.
