forumAbrir tema

El contratista de software sugiere análisis estático de código en vez de prueba de penetración, ¿reemplaza al pentest?

OOsman B***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
252
#1

Somos una empresa de 14 personas con sede en Moscú que desarrolla software de logística y seguimiento de cargas. El mes pasado reescribimos desde cero nuestro portal web corporativo donde nuestros clientes siguen los movimientos de carga y documentos aduaneros. Por un contrato marco que firmamos con un cliente corporativo grande, tenemos que presentar un informe de prueba de penetración independiente antes de salir a producción.

Sin embargo, la empresa contratista a la que le tercerizamos el desarrollo argumenta que el proceso de pentest va a costar unos 450.000 rublos y que es un gasto innecesario. En su lugar, sugirieron hacer un análisis estático de código donde escanean el código fuente con herramientas automatizadas. Nos piden 120.000 rublos por este análisis y afirman que con este método se van a detectar todas las fallas en la base de código sin excepción.

Como la diferencia de presupuesto es casi del cuádruple, no pude decidirme. ¿El análisis estático de código realmente puede reemplazar a un pentest o nos vamos a encontrar con una gran sorpresa durante una auditoría o ante el primer ataque cibernético serio? ¿Dónde empieza exactamente la diferencia técnica entre los dos?

RRecep S***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
342
Más útil#2

Respuesta corta: El análisis estático de código definitivamente no reemplaza a un pentest, porque ambos métodos apuntan a puntos ciegos completamente diferentes en la seguridad del software. El análisis de código es como revisar el plano arquitectónico en un escritorio, mientras que el pentest es forzar físicamente la puerta, las ventanas y las cerraduras del edificio en el lugar.

El análisis estático examina el código fuente puro línea por línea mientras la aplicación no está en ejecución. Detecta muy rápido consultas con riesgo de inyección SQL, uso de funciones inseguras o contraseñas fijas puestas por error en el código. Sin embargo, nunca va a poder ver errores de configuración del servidor donde corre la aplicación, vulnerabilidades en la gestión de sesiones, salto de autorizaciones o fallas en la lógica de negocio.

La prueba de penetración, en cambio, prueba el sistema en funcionamiento desde afuera, con los ojos de un atacante no autorizado. Por ejemplo, el análisis estático no puede detectar si un usuario puede acceder a los documentos aduaneros de otra empresa cambiando el número de pedido en la URL; esto solo lo saca a la luz un pentest. El motivo principal por el que tu cliente corporativo puso esta condición en el contrato es precisamente evitar este tipo de confusiones de permisos.

El análisis estático de 120.000 rublos que propone la empresa contratista ya deberían hacerlo como parte natural del proceso de desarrollo. Pero para cumplir con la obligación contractual ante tu cliente corporativo y proteger la plataforma en producción contra riesgos reales, estás obligado a hacer el pentest independiente de 450.000 rublos.

edit: arriba escribí mal, disculpad.

CCanParticipante
Cargo
Experto en SEO
Miembro desde
mar 2024
Mensaje
172
#3

El análisis estático solo mira el texto del código que escribiste. Un puerto mal configurado en tu servidor, un software de servidor web no actualizado o un permiso de acceso abierto al exterior en una base de datos en la nube no están dentro del código. Esas vulnerabilidades solo se atrapan con un pentest cuando la aplicación está corriendo en un entorno real.

EEmre K***Participante
Cargo
Coordinador de mensajería
Sector
Derecho
Tipo de organización
cooperativa
Miembro desde
feb 2025
Mensaje
1
#4

Cometimos el mismo error en nuestra infraestructura de e-commerce en Kazán. El contratista nos dio el informe de análisis estático y se lo presentamos al cliente. El equipo de auditoría del cliente descubrió acceso sin contraseña al panel de administración en las primeras dos horas. El proyecto se retrasó dos meses y encima tuvimos que contratar a las apuradas un equipo externo de pentest por 400.000 rublos.

CCansu K***ParticipanteMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
61
#5

¿Qué dice exactamente el texto de las especificaciones técnicas del contrato con tu cliente? Si menciona directamente "prueba de penetración" o "auditoría de seguridad independiente", cuando les lleves un informe de análisis estático, el área legal o de auditoría lo va a rechazar al instante. ¿Revisaste la definición exacta en el contrato?

AAlper P***Participante
Cargo
Administrador de sistemas
Sector
Inmobiliaria
Tipo de organización
Empresa de 20 empleados
Miembro desde
ago 2024
Mensaje
85
#6

Los puntos clave que diferencian ambos métodos son: 1) El análisis estático se hace mediante escaneo de texto sin ejecutar el código, el pentest se aplica dinámicamente sobre el sistema en vivo. 2) Las herramientas estáticas no entienden fallas de lógica de negocio, el especialista en pentest ataca el sistema con la mente humana. 3) Las auditorías de clientes solo toman como prueba oficial el informe de pentest independiente.

AAyşe O***Veterano
Cargo
Técnico de control de calidad
Sector
Energía
Tipo de organización
Empresa de 120 empleados
Miembro desde
dic 2023
Mensaje
126
#7

La propuesta del contratista no me pareció muy honesta. Suben el código a un escáner de código abierto o estándar del mercado y te sacan un informe automático en pocas horas. Pedir 120.000 rublos por un informe empaquetado que consiguen apretando un solo botón es un exceso.

Ed: ya se preguntó abajo, dejé la respuesta en el segundo mensaje.

CCeren E***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
1
#8

Envíale un correo directamente al responsable técnico de tu cliente. Pregúntale por escrito si aceptan el informe de análisis estático de código fuente. Hay un noventa por ciento de probabilidades de que te digan que el pentest es obligatorio. Así te evitas tirarle 120.000 rublos al contratista para nada.

TTolga S***Nuevo miembroMiembro de la comunidad
Miembro desde
ago 2026
Mensaje
112
#9

Los desarrolladores suelen evitar las pruebas de penetración independientes porque viene otro equipo técnico y le reporta al jefe con pruebas en mano, el trabajo que hicieron y los descuidos en la configuración del servidor. o sea para mí que no les preocupa el presupuesto sino que queden al descubierto sus propias fallas.

ZZerrin S***Experto
Cargo
Director de ventas
Sector
Software
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
43
#10

en nuestro proyecto tmb se hizo escaneo estatico y salieron paginas de advertencias inútiles pero no vio la falla de permisos real. un cliente corporativo ni en pedo te lo acepta no tiren la plata al pedo.

BBaranParticipante
Cargo
Desarrollador de videojuegos
Tipo de organización
Empresa de 120 empleados
Miembro desde
jun 2024
Mensaje
98
#11

Hablaré desde el otro lado yo estoy en el lado del proveedor. Los primeros tres meses todo va bien los problemas aparecen en el cuarto.

MMert Y***Participante
Cargo
Responsable de compras
Sector
Contabilidad y asesoría fiscal
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2023
Mensaje
3

Doki · Configuración de gestión de logs · 2024

#12

Lo que voy a preguntar sonará un poco novato, perdonadme. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Los primeros tres meses todo va bien, los problemas aparecen en el cuarto. Ánimo.

DDoruk Y***Experto
Cargo
Director de operaciones
Sector
Servicios de seguridad
Tipo de organización
mediana empresa
Miembro desde
jun 2025
Mensaje
17
#13

La discusión se ha dispersado, voy a ordenarla. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

YYasemin K***Veterano
Cargo
Director de recursos humanos
Sector
Catering
Tipo de organización
cadena de tiendas
Miembro desde
mar 2025
Mensaje
132

Doki · Contrato de mantenimiento de servidores · 2025

#14

Después de vivir eso, mi perspectiva cambió. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Un informe de escaneo automático no es lo mismo que una prueba de penetración. Esta es mi opinión, no lo escribo como una verdad absoluta.

AAslı G***ExpertoMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
1
#15

Voy a contar mi experiencia. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Eso es todo, disculpa si me he extendido demasiado.

ÖÖmer C***Participante
Cargo
Líder de equipo de desarrollo
Sector
Embalaje
Tipo de organización
taller
Miembro desde
sept 2025
Mensaje
74
#16

Me han quedado claras las dudas, gracias. Lo importante no es la cifra, sino en qué se basa esa cifra.

Ánimo.

FFurkan K***Experto
Cargo
Operador de entrada de datos
Sector
Fabricación de muebles
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
feb 2025
Mensaje
64
#17

Yo no me apresuraría. Lo importante no es la cifra, sino en qué se basa esa cifra.

Intentar hacerlo solo es la vía más cara. Lo dejo como nota, por si sirve.

YYasemin K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
3
#18

Estoy de acuerdo. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

El error cometido por análisis estático de código suele ser reversible, pero caro. Por supuesto, cambia si tu situación es diferente.

İİlker K***VeteranoMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
343
#19

Estoy de acuerdo a medias, en parte no. Antes de decidir, mirad qué datos tenéis en la mano.

Que todo el mundo haga algo no significa que sea lo correcto. Yo seguiría por ese camino.

VVildan U***ParticipanteMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
32
#20

Estoy de acuerdo... Antes de decidir, mirad qué datos tenéis en la mano.

Eso es todo, disculpa si me he extendido demasiado.

Responder