La investigación en fuentes abiertas (OSINT — Open Source Intelligence) y la verificación de hechos constituyen una disciplina metodológica rigurosa, lejos de la navegación web improvisada. El error más recurrente de los investigadores noveles es iniciar pesquisas sin un alcance delimitado o dar por válidas coincidencias casuales de nombres de usuario en redes sociales.
Esta guía presenta un flujo operativo fundamentado en 5 plantillas de prompts secuenciales que guían al analista a través del ciclo completo de inteligencia: desde la delimitación del problema (Scope) y la recopilación de indicios (Collect) hasta la expansión de líneas de investigación (Pivot), el contraste con fuentes primarias (Verify) y la redacción del informe analítico (Document).
1. Arquitectura y principios de la cadena de prompts OSINT
La interacción con modelos de lenguaje durante investigaciones digitales debe apoyarse en el encadenamiento estructurado de prompts (Prompt Chaining).
1.1. Cómo funciona la secuencia encadenada de consultas
En lugar de requerir conclusiones definitivas en una única consulta masiva, el proceso avanza por fases interconectadas:
- Los hallazgos de una fase nutren la entrada de la siguiente: los resultados del análisis de correo aportan nombres de usuario para contrastar, y las declaraciones localizadas pasan al prompt de verificación de hechos.
- La IA estructura listas de comprobación técnicas, no especulaciones: las instrucciones exigen protocolos de verificación empírica en lugar de conjeturas del modelo.
- Evaluación crítica de cada hipótesis: cualquier respuesta generada por la IA se considera un indicio que debe ser contrastado en registros reales.
1.2. Las 5 fases del ciclo de investigación: del alcance al informe
Cualquier investigación profesional sigue un circuito cerrado de 5 etapas:
Cada uno de los 5 prompts siguientes responde a una fase de este ciclo, preservando el contexto y evitando la sobrecarga cognitiva.
2. Estándares éticos, límites legales e higiene digital
La recopilación de información en fuentes abiertas debe ceñirse a marcos legales y deontológicos estrictos.
2.1. Marcos legales y admisibilidad de fuentes abiertas (RGPD, Due Diligence)
Las pautas de esta guía están dirigidas a ámbitos profesionales legítimos:
- Diligencia debida corporativa y verificación de contrapartes (Due Diligence);
- Periodismo de investigación y análisis de interés público;
- Ciberseguridad y auditoría de superficie de exposición digital propia;
- Lucha contra la desinformación y contenidos manipulados.
Emplee únicamente información accesible públicamente y registros oficiales, respetando la normativa de protección de datos (como el RGPD europeo) y sin vulnerar credenciales de acceso.
2.2. Prevención del doxxing y seguridad operativa del investigador
Queda estrictamente prohibido utilizar técnicas OSINT para doxxing, acoso, amenazas o vigilancia ilícita de ciudadanos particulares. Si una pesquisa vulnera los derechos de privacidad de un individuo, interrumpa el trabajo de inmediato.
3. Prompt 1 (Scope): Elaboración del plan estratégico de investigación
La fase de delimitación (Scope) es el pilar de todo el proceso. Una meta formulada de forma imprecisa generará un volumen inmanejable de información irrelevante.
3.1. Calibración del objetivo y mapeo de entidades
El prompt sitúa a la IA en el rol de analista sénior de inteligencia para desglosar el encargo en categorías de entidades (personas, dominios, infraestructura, empresas), identificar registros pertinentes y documentar suposiciones de partida.
3.2. Plantilla de prompt para definición de alcance y fuentes
Versión en inglés:
4. Prompt 2 (Collect): Verificación de correo y análisis de huella digital
La dirección de correo electrónico es el vector de entrada más habitual, al conectar el identificador del usuario con organizaciones y servidores.
4.1. Análisis estructural y vectores de exposición (filtraciones, registros)
La condición imprescindible es exigir comprobaciones comprobables y no perfiles biográficos inventados. El prompt busca rastros en filtraciones de bases de datos, sitios de pegado (pastes) y directorios abiertos.
4.2. Plantilla de prompt para auditar cuentas de correo
Versión en inglés:
5. Prompt 3 (Pivot): Búsqueda y validación por nombre de usuario (Username)
Un alias o nickname es solo una hipótesis inicial, no una identidad demostrada. El mismo nombre de usuario en portales diferentes suele pertenecer a personas distintas.
5.1. Distinción entre coincidencias auténticas y solapamientos fortuitos
Esta etapa enseña a diferenciar un vínculo real de una coincidencia fortuita de palabras comunes. El modelo genera criterios de validación cruzada: avatares, biografías de perfil, estilo lingüístico, franjas horarias y cronología de actividad.
5.2. Plantilla de prompt para verificación de identidad multiplataforma
Versión en inglés:
6. Prompt 4 (Verify): Verificación de afirmaciones y fuentes primarias
La verificación documental diferencia el periodismo y la investigación forense de la especulación. Un testimonio aislado es solo una pista, nunca un hecho contrastado.
6.1. Metodología de contrastación y señales de alerta de falsificación
El prompt aplica un razonamiento deductivo: qué condiciones tendrían que cumplirse para que la afirmación fuera cierta; qué registros oficiales o hemerotecas pueden desmentirla; y qué indicios de manipulación narrativa están presentes.
6.2. Plantilla de prompt para verificación de hechos y nivel de confianza
Versión en inglés:
7. Prompt 5 (Document): Elaboración del informe de inteligencia y lagunas
La fase final integra las anotaciones dispersas en un informe de inteligencia formal. La solvencia del documento radica en consignar con franqueza los vacíos informativos.
7.1. Estándares estructurales del informe profesional OSINT
El apartado «Lagunas y factores desconocidos» (Gaps & Unknowns) evita caer en conclusiones precipitadas. Separar hechos contrastados de inferencias analíticas garantiza la máxima credibilidad.
7.2. Plantilla de prompt para registrar hallazgos, cronología y dudas
Versión en inglés:
8. Matriz de fuentes y preguntas frecuentes (FAQ)
8.1. Clasificación de fuentes abiertas según el tipo de entidad
| Tipo de entidad | Repositorios de fuentes abiertas | Metodologías e instrumentos de comprobación |
|---|---|---|
| Cuentas de correo | Registros de brechas, servidores PGP, DNS | Detección de credenciales filtradas, validación SPF/DKIM/DMARC |
| Nombres de usuario | Redes sociales, repositorios Git, foros técnicos | Auditoría con WhatsMyName, análisis de metadatos en commits |
| Dominios y direcciones IP | Registros WHOIS, registros de transparencia SSL | Historial de titularidad WHOIS, registros crt.sh, DNS pasivo |
| Declaraciones y noticias | Boletines oficiales, portales de transparencia | Localización de fuentes primarias en Wayback Machine, verificadores |
| Imágenes y recursos multimedia | Metadatos EXIF, bancos de imágenes, satélite | Búsqueda inversa visual, geolocalización por sombras y relieve |
8.2. Preguntas frecuentes y recomendaciones (FAQ)
¿Puede un modelo de lenguaje acceder directamente a registros confidenciales en internet?
No. A menos que cuente con herramientas de navegación activa o acceso a APIs de búsqueda, el modelo solo razona sobre su entrenamiento base. Emplee los prompts para estructurar el plan de trabajo y realice la consulta de registros en navegadores o utilidades especializadas.
¿Cómo actuar ante nombres de usuario muy frecuentes o genéricos?
Cruce variables secundarias: fecha de creación del perfil, temática de publicaciones, avatares coincidentes (verificados mediante búsqueda inversa de imágenes) y particularidades de expresión lingüística.
¿Por qué no es aceptable basarse en una sola fuente en verificación de hechos?
Un registro aislado puede responder a un fallo técnico, un contenido generado mediante deepfake o una campaña orquestada de desinformación. El estándar OSINT exige la corroboración cruzada de al menos dos fuentes independientes.
Riesgo de alucinaciones del modelo en labores de investigación
Los modelos de lenguaje pueden generar referencias inexistentes con apariencia convincente. Exija siempre enlaces directos a registros públicos y compruebe manualmente su autenticidad en el navegador.