Pentesting de aplicaciones web
Pruebas manuales y autenticadas de su aplicación web contra la guía OWASP WSTG — incluye fallas de lógica de negocio, no solo salida de escáneres.
Una prueba de penetración de aplicaciones web es un ataque estructurado y autorizado a su aplicación para encontrar las vulnerabilidades que importan antes de que alguien más lo haga. El trabajo sigue la OWASP Web Security Testing Guide y cubre la superficie de ataque completa de una aplicación web moderna — no solo el subconjunto que alcanza un escáner.
Qué se prueba en la práctica
- Autenticación — manejo de credenciales, sesiones, MFA, flujos de restablecimiento de contraseña y enumeración de cuentas.
- Autorización y control de acceso — escalamiento horizontal y vertical, IDOR, aislamiento de datos multi-tenant.
- Inyección — SQL, NoSQL, comandos, plantillas y LDAP en cada entrada que acepte la aplicación, incluidos encabezados y cargas de archivos.
- Lógica de negocio — condiciones de carrera, bypass de flujos, manipulación de precios o cantidades, abuso de funcionalidad legítima. Aquí los escáneres no encuentran nada y la prueba manual justifica su costo.
- Problemas del lado del cliente — XSS, CSRF, CORS mal configurado, uso inseguro de postMessage y almacenamiento del navegador.
- Problemas del lado del servidor — SSRF, deserialización insegura, manejo de archivos, envenenamiento de caché, encabezados de seguridad mal configurados.
Las pruebas son autenticadas y por rol: entregas cuentas de prueba por cada rol de usuario, y la evaluación busca específicamente qué puede alcanzar cada rol que no debería.
Caja gris por defecto
La mayoría de los proyectos corren en caja gris: comparte documentación, un panorama de arquitectura y cuentas de prueba. Produce más profundidad por día de prueba que la caja negra. Si su modelo de amenaza pide una vista externa pura, está disponible; si busca máxima profundidad, combine el pentest con una auditoría de código fuente.
Cuándo probar
Antes de un release mayor, después de un cambio de arquitectura relevante, cuando un cliente o auditor lo exige (ver SOC 2 y PCI DSS), o en ciclo anual. La re-prueba de hallazgos corregidos está incluida: el objetivo es un ciclo cerrado, no un PDF.
Qué recibe usted
- Un informe con pasos de reproducción, evidencia y severidad por cada hallazgo
- Guía de remediación escrita para los ingenieros que van a corregir
- Un resumen ejecutivo legible para un stakeholder no técnico
- Re-prueba de hallazgos corregidos e informe actualizado
- Carta de atestación apta para clientes y auditores
Estándares y referencias
Contexto de cumplimiento
FAQ
- ¿Cuánto dura un pentest de aplicación web?
- La mayoría de proyectos de una sola aplicación toman entre una y tres semanas de prueba, según el tamaño, la cantidad de roles de usuario y la profundidad de la lógica de negocio. El alcance se define antes de firmar contrato.
- ¿Prueban en producción o en staging?
- En cualquiera. Preferimos un staging que refleje producción porque permite pruebas más agresivas. Si solo hay producción, se ajusta el alcance para evitar interrupciones y se excluyen o coordinan chequeos destructivos.
- ¿Esto es un escaneo automatizado?
- No. Las herramientas ayudan a cubrir superficie, pero cada hallazgo se verifica a mano. El núcleo del trabajo — control de acceso, lógica de negocio, cadenas de ataque — es prueba humana que un escáner no puede hacer.