Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 175

Censys

Revisado porCybersecurity entrepreneur & security researcher

¿Qué es Censys?

CensysPlataforma de escaneo global de internet que publica datos estructurados sobre hosts y certificados TLS, util para la gestion de la superficie de ataque y el pivotaje de infraestructura.


Censys surgio de la investigacion academica de la Universidad de Michigan. Se apoya en ZMap, el escaner modular presentado por Zakir Durumeric y sus colegas en USENIX Security 2013, capaz de barrer todo el espacio publico IPv4 en menos de 45 minutos desde una sola maquina. El propio Censys se presento en el articulo de ACM CCS de 2015 "A Search Engine Backed by Internet-Wide Scanning" (Durumeric, Adrian, Mirian, Bailey, Halderman). Ejecuta escaneos continuos sobre IPv4, IPv6 y los registros de Certificate Transparency, exponiendo hosts y certificados como JSON profundamente parseado e indexado por servicio, software, huellas JARM/JA3, ASN y estado historico.

Del escaneo en crudo a la consulta del defensor

flowchart LR
  A[ZMap sondea IPv4/IPv6] --> B[Captura de banner + TLS]
  B --> C[Analizadores de protocolo]
  C --> D[Documentos JSON estructurados de hosts]
  E[Registros de Certificate Transparency] --> D
  D --> F[Indice de busqueda]
  F --> G[ASM: mis activos expuestos]
  F --> H[Caza de amenazas: huellas C2]
  F --> I[IR: pivotar sobre infra compartida]

Los defensores usan Censys para descubrir activos expuestos, vigilar servicios recien abiertos y cazar infraestructura adversaria; por ejemplo, agrupando servidores C2 de Cobalt Strike o de malware por certificados TLS compartidos, cuerpos HTTP por defecto o hashes JARM, para luego pivotar hacia IPs relacionadas. Como cada observacion lleva marca temporal, los equipos de respuesta a incidentes pueden reconstruir cuando aparecio por primera vez un servicio o certificado. Frente a Shodan, Censys enfatiza el parseo profundo de servicios guiado por esquema y la procedencia de certificados, lo que lo hace potente para la gestion externa de la superficie de ataque y la atribucion de infraestructura. Los atacantes emplean los mismos datos para reconocimiento, por lo que reducir la exposicion innecesaria es la defensa esencial.

Ejemplos

  1. 01

    Consultar todos los hosts que presentan una huella JARM especifica de Cobalt Strike para enumerar infraestructura C2.

  2. 02

    Listar todos los hosts expuestos a internet pertenecientes a un ASN para validar un inventario externo de superficie de ataque.

Preguntas frecuentes

¿Qué es Censys?

Plataforma de escaneo global de internet que publica datos estructurados sobre hosts y certificados TLS, util para la gestion de la superficie de ataque y el pivotaje de infraestructura. Pertenece a la categoría de Defensa y operaciones en ciberseguridad.

¿Qué significa Censys?

Plataforma de escaneo global de internet que publica datos estructurados sobre hosts y certificados TLS, util para la gestion de la superficie de ataque y el pivotaje de infraestructura.

¿Cómo defenderse de Censys?

Las defensas contra Censys combinan habitualmente controles técnicos y prácticas operativas, como se detalla en la definición.

¿Cuáles son otros nombres para Censys?

Nombres alternativos comunes: Censys Search, Censys.io.

Términos relacionados