Antes de un lanzamiento sensible
Evaluar un portal, API o función crítica antes de exponerlo.
Un pentest o prueba de penetración es una evaluación autorizada que simula técnicas de ataque contra un alcance definido para demostrar vulnerabilidades explotables. Combina recopilación de información, pruebas técnicas, validación del impacto e informe de corrección. Ofrece una imagen puntual y no demuestra que no existan fallos.
En una frase
Un pentest demuestra, dentro de un alcance autorizado, cómo una debilidad puede producir un impacto real.
Para recordar
Ficha del término
Puede abarcar aplicación, API, infraestructura, red inalámbrica o escenario humano según el mandato. El evaluador busca rutas realistas: una debilidad, una cadena de configuraciones o un desvío de lógica. La prueba se limita para evitar daño innecesario.
El alcance determina el valor. Dominios, direcciones, cuentas, datos, entornos, técnicas permitidas y contactos de emergencia deben quedar claros. Probar a terceros o salir del alcance sin permiso crea riesgos técnicos y jurídicos.
Es una evaluación puntual. Un cambio de código puede introducir una falla al día siguiente. Complementa, pero no sustituye, parches, configuración segura, AppSec, supervisión y respuesta. Los hallazgos necesitan responsables, plazos y proceso de corrección.
Definir objetivos, activos, exclusiones, cuentas, datos, técnicas, ventanas, contactos y parada.
Mapear la superficie, evaluar controles y buscar combinaciones explotables con prudencia.
Conservar evidencia mínima reproducible, evaluar alcance y limpiar artefactos.
Priorizar hallazgos, explicar arreglos y confirmar que la debilidad y variantes están cerradas.
En el pentest de un portal, una cuenta estándar logra llamar a una ruta administrativa oculta. El evaluador lee solo un registro de demostración autorizado, captura la solicitud y detiene la explotación. El informe relaciona el fallo de autorización con su impacto, recomienda control centralizado en el servidor y programa un retest.
Evaluar un portal, API o función crítica antes de exponerlo.
Probar nueva arquitectura, autenticación, integración o migración.
Aportar evaluación independiente con alcance, método, hallazgos y tratamiento.
Verificar cómo varias defensas resisten juntas escenarios realistas más allá del escaneo.
Un pentest responde a una pregunta concreta sobre una superficie y un momento. El valor nace de los arreglos, la reducción del riesgo y el aprendizaje aplicado al desarrollo. Al comparar ofertas, hay que mirar método, tiempo, experiencia, profundidad del informe y retest. La página de servicio presenta la intervención; esta ficha ofrece criterios.
Una auditoría puede revisar gobernanza, configuraciones, evidencias y cumplimiento. El pentest intenta explotar activamente debilidades en un alcance autorizado. Un mandato puede combinar ambos, pero objetivos y pruebas difieren.
La caja negra ofrece poca información, la gris da cuentas o contexto y la blanca abre arquitectura y código. La elección depende de amenaza y tiempo; más información suele permitir mayor profundidad.
Existe riesgo. Se reduce con alcance, límites de carga, copias, supervisión, contactos y reglas de parada. Las técnicas destructivas deben excluirse o autorizarse expresamente en un entorno adecuado.
¿Necesita probar una aplicación o infraestructura? Podemos definir un alcance seguro, ejecutar escenarios y verificar arreglos.
Definir un pentest