Saltar al contenido
Selva Ops

Servicios

Pentesting de aplicaciones web

Pruebas manuales y autenticadas de su aplicación web contra la guía OWASP WSTG — incluye fallas de lógica de negocio, no solo salida de escáneres.

Selva Ops S.R.L.

Una prueba de penetración de aplicaciones web es un ataque estructurado y autorizado a su aplicación para encontrar las vulnerabilidades que importan antes de que alguien más lo haga. El trabajo sigue la OWASP Web Security Testing Guide y cubre la superficie de ataque completa de una aplicación web moderna — no solo el subconjunto que alcanza un escáner.

Qué se prueba en la práctica

  • Autenticación — manejo de credenciales, sesiones, MFA, flujos de restablecimiento de contraseña y enumeración de cuentas.
  • Autorización y control de acceso — escalamiento horizontal y vertical, IDOR, aislamiento de datos multi-tenant.
  • Inyección — SQL, NoSQL, comandos, plantillas y LDAP en cada entrada que acepte la aplicación, incluidos encabezados y cargas de archivos.
  • Lógica de negocio — condiciones de carrera, bypass de flujos, manipulación de precios o cantidades, abuso de funcionalidad legítima. Aquí los escáneres no encuentran nada y la prueba manual justifica su costo.
  • Problemas del lado del cliente — XSS, CSRF, CORS mal configurado, uso inseguro de postMessage y almacenamiento del navegador.
  • Problemas del lado del servidor — SSRF, deserialización insegura, manejo de archivos, envenenamiento de caché, encabezados de seguridad mal configurados.

Las pruebas son autenticadas y por rol: entregas cuentas de prueba por cada rol de usuario, y la evaluación busca específicamente qué puede alcanzar cada rol que no debería.

Caja gris por defecto

La mayoría de los proyectos corren en caja gris: comparte documentación, un panorama de arquitectura y cuentas de prueba. Produce más profundidad por día de prueba que la caja negra. Si su modelo de amenaza pide una vista externa pura, está disponible; si busca máxima profundidad, combine el pentest con una auditoría de código fuente.

Cuándo probar

Antes de un release mayor, después de un cambio de arquitectura relevante, cuando un cliente o auditor lo exige (ver SOC 2 y PCI DSS), o en ciclo anual. La re-prueba de hallazgos corregidos está incluida: el objetivo es un ciclo cerrado, no un PDF.

Qué recibe usted

  • Un informe con pasos de reproducción, evidencia y severidad por cada hallazgo
  • Guía de remediación escrita para los ingenieros que van a corregir
  • Un resumen ejecutivo legible para un stakeholder no técnico
  • Re-prueba de hallazgos corregidos e informe actualizado
  • Carta de atestación apta para clientes y auditores

Estándares y referencias

Contexto de cumplimiento

FAQ

¿Cuánto dura un pentest de aplicación web?
La mayoría de proyectos de una sola aplicación toman entre una y tres semanas de prueba, según el tamaño, la cantidad de roles de usuario y la profundidad de la lógica de negocio. El alcance se define antes de firmar contrato.
¿Prueban en producción o en staging?
En cualquiera. Preferimos un staging que refleje producción porque permite pruebas más agresivas. Si solo hay producción, se ajusta el alcance para evitar interrupciones y se excluyen o coordinan chequeos destructivos.
¿Esto es un escaneo automatizado?
No. Las herramientas ayudan a cubrir superficie, pero cada hallazgo se verifica a mano. El núcleo del trabajo — control de acceso, lógica de negocio, cadenas de ataque — es prueba humana que un escáner no puede hacer.

¿Listo para definir el alcance?

Describa su objetivo y respondemos en 1 día hábil con preguntas de alcance o una propuesta — sin intermediarios comerciales.

Solicitar una llamada de alcance