Definición del alcance
Se identifican dominios, aplicaciones, APIs, perfiles de usuario, ventanas de prueba, datos permitidos y exclusiones. También se acuerdan canales de emergencia.
Una prueba de penetración web es una evaluación controlada de una aplicación para identificar vulnerabilidades reales antes de que puedan ser aprovechadas. Se realiza siempre con autorización expresa, alcance definido y medidas para evitar impactos innecesarios.
Las aplicaciones web concentran autenticación, datos, integraciones y procesos de negocio. Un fallo de control de acceso, una sesión mal protegida o una configuración insegura puede permitir exposición de información, modificación de datos o abuso de funciones legítimas.
El trabajo se desarrolla con alcance autorizado, trazabilidad y validación técnica.
Se identifican dominios, aplicaciones, APIs, perfiles de usuario, ventanas de prueba, datos permitidos y exclusiones. También se acuerdan canales de emergencia.
Se revisan tecnologías, cabeceras, certificados, puntos de entrada, rutas públicas y exposición asociada, evitando pruebas fuera del alcance.
Se combinan revisiones manuales con herramientas de apoyo para autenticación, sesiones, controles de acceso, validación de entradas, carga de archivos, configuración y lógica de negocio.
Cada hallazgo se valida para reducir falsos positivos y se contextualiza en función del activo afectado y del impacto posible.
Se entrega un informe técnico y ejecutivo, se explican los resultados y, si se contrata, se realiza una verificación posterior de las correcciones.
Las herramientas apoyan el análisis; los resultados se revisan y contextualizan antes de formar parte de un informe.
Proxy de análisis para observar y modificar solicitudes durante pruebas autorizadas, revisar flujos de sesión y validar controles de seguridad.
Herramienta de apoyo para análisis automatizado y revisión de aplicaciones web, especialmente útil para detectar configuraciones y patrones comunes.
Permite confirmar servicios y puertos expuestos relacionados con la aplicación y entender su superficie técnica.
Motor de plantillas utilizado con selección y validación manual para detectar configuraciones o versiones potencialmente vulnerables.
Ayuda a revisar la configuración TLS, protocolos, cifrados y problemas conocidos de certificados.
Cuando existe acceso al código, permite localizar patrones inseguros y revisar cómo se implementan autenticación, validación y acceso a datos.
Aplicar un pentest no garantiza riesgo cero, pero aporta una visión realista de cómo podría fallar la aplicación y qué debe corregirse primero. Su mayor valor está en combinar autorización, análisis manual, evidencias claras y seguimiento de las mejoras.
Hablar con COTNASEl trabajo se planifica para minimizar impacto. Las pruebas agresivas, de denegación de servicio o destructivas se excluyen salvo autorización específica y entorno preparado.
No. Un escaneo aporta señales, pero un pentest valida contexto, controles de acceso, sesiones y lógica de negocio mediante análisis humano.
No es obligatorio. Puede hacerse como caja negra, gris o blanca. El acceso al código mejora la profundidad cuando forma parte del alcance.
Revisión de redes, servidores, accesos, exposición y configuración operativa.
Ver contenido →ServiciosReducción de superficie de ataque, privilegios y configuraciones inseguras.
Ver contenido →MetodologíaValidación manual y contextual de vulnerabilidades y controles.
Ver contenido →