forumAbrir tema

Vamos a recibir nuestro primer informe de pentest, ¿qué debería incluir un buen informe y a qué debemos prestar atención?

GGizem Y***Participante
Cargo
Miembro del consejo de administración
Sector
Ganadería
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2024
Mensaje
209

Doki · Contrato de mantenimiento de servidores · 2025

#1

Somos una empresa de software B2B de 14 personas en Lyon. La semana pasada contratamos a un especialista externo en ciberseguridad por 4.500 euros y comenzó la primera prueba de penetración en la infraestructura de nuestro panel de clientes. Entregarán el informe la semana que vientre, pero como nuestro equipo técnico interno es pequeño, no sabemos muy bien cómo evaluar el texto que nos presenten.

Un conocido me contó que una vez una empresa le copió la salida en inglés de un escáner de seguridad automático y se lo entregó como un PDF vacío de 70 páginas. Nuestro objetivo es ver un resumen que explique claramente los riesgos a los directivos y, al mismo tiempo, tener pasos concretos que nuestros desarrolladores puedan solucionar directamente.

¿Qué secciones principales debería incluir un informe de pentest de calidad, qué evidencias y detalles deben aportarse para cada hallazgo y cuáles deberían ser nuestros criterios básicos para entender que el trabajo es deficiente y reclamar?

GGökhan K***Participante
Cargo
Líder de equipo de desarrollo
Sector
Embalaje
Tipo de organización
Empresa de 20 empleados
Miembro desde
feb 2022
Mensaje
207
Más útil#2

Respuesta corta: Un informe de prueba de penetración de calidad debe constar de una sección para la dirección de la empresa que resuma los riesgos de negocio en un lenguaje sencillo, y de fichas de hallazgos técnicos para los programadores que permitan reproducir cada vulnerabilidad paso a paso. No aceptéis bajo ningún concepto informes que copien salidas brutas de herramientas de escaneo automático, sin verificación manual y desconectados del contexto del negocio; debéis exigir una revisión.

Un buen informe incluye en primer lugar un resumen ejecutivo; allí se explica qué sistemas se examinaron, la postura general de seguridad de la prueba y los riesgos comerciales a los que podría enfrentarse la empresa, sin abrumar con términos técnicos. La segunda parte principal son los hallazgos técnicos. En esta sección, para cada vulnerabilidad detectada, debe haber una puntuación de riesgo estándar, qué es la vulnerabilidad, capturas de pantalla o registros de petición-respuesta como prueba para que el desarrollador pueda replicarla en su propio entorno, y pasos de solución directa para corregirla.

Vuestros criterios para rechazar un informe deficiente deberían ser: 1) Si en el informe solo se enumeran resultados de herramientas automáticas y no se han verificado los falsos positivos, 2) Si se han puesto definiciones genéricas sin explicar cómo afecta la vulnerabilidad a vuestra lógica de negocio, 3) Si se dan recomendaciones generales en lugar de propuestas concretas de código o configuración para solucionar la falla. Además, en un contrato profesional es imprescindible incluir el compromiso de realizar una prueba de verificación gratuita (re-test) una vez completadas las correcciones.

KKoray Ç***Participante
Cargo
Administrador de red
Sector
Turismo
Tipo de organización
negocio unipersonal
Miembro desde
abr 2025
Mensaje
55

Doki · Prueba de penetración · 2026

#3

Mirad la lógica de puntuación CVSS de cada vulnerabilidad en el informe. No basta con una simple etiqueta general de 'Crítica' o 'Media'. La cadena de vectores debe estar escrita claramente y deben incluirse cuerpos de petición o comandos PoC que demuestren que el hallazgo es realmente explotable. Si no están, vuestro desarrollador tendrá que actuar a ciegas al arreglar la falla.

HHande B***Participante
Cargo
Director de operaciones
Sector
Deportes y fitness
Tipo de organización
agencia boutique
Miembro desde
jun 2023
Mensaje
353
#4

Cuando el informe llegue a vuestra mesa, revisad estos tres puntos: 1) ¿Se han salido del alcance o se han escaneado todos los subdominios del contrato? 2) ¿Se puede reproducir la vulnerabilidad paso a paso en cada hallazgo? 3) ¿La propuesta de solución está escrita de forma adecuada para vuestro sistema operativo y las librerías que usáis?

edit: arriba escribí mal, disculpad.

AAycan O***Participante
Cargo
Contabilidad básica
Sector
Papel
Tipo de organización
Equipo de 8 personas
Miembro desde
may 2022
Mensaje
6
#5

En nuestro primer test en París, por el que pagamos 5.200 euros, salieron 48 hallazgos. Al revisarlos vimos que 22 eran simples banners de versiones insignificantes del servidor. Reclamamos y lo limpiamos, nos centramos en las 6 vulnerabilidades críticas restantes. Lo valioso no es el número de páginas del informe, sino el número de hallazgos críticos filtrados.

MMert B***ExpertoMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
129
#6

Cuando os entreguen el informe haced una reunión con vuestro desarrollador. Intentad activar vosotros mismos en el entorno de desarrollo las dos vulnerabilidades de mayor prioridad siguiendo los pasos descritos. Si el programador no puede reproducir el mismo error siguiendo las instrucciones el informe está incompleto; pedid una demostración en vivo al especialista que hizo la prueba.

JJülide A***Participante
Cargo
Director de contabilidad
Sector
Joyería
Tipo de organización
Empresa de 20 empleados
Miembro desde
may 2024
Mensaje
103

Doki · Escaneo de vulnerabilidades · 2026

#7

nosotros en el primer informe nos panicamos al ver paginas llenas de avisos ssl y resulta q el navegador los metia en auto. la verdad el experto ni intento una sola api injection a mano. os digo q rechaceis directamente cualquier informe sin capturas ni payloads.

Nota: esto es mi experiencia, puede no aplicar a todos.

FFiliz S***Participante
Cargo
Desarrollador de software
Sector
Imprenta
Tipo de organización
startup recién creada
Miembro desde
abr 2026
Mensaje
129
#8

¿Al hacer el acuerdo definisteis el alcance como caja negra (black-box) o caja blanca (white-box)? Si le disteis al experto el código fuente o una cuenta de prueba, el informe debería documentar fallas de elevación de privilegios lógicas mucho más profundas. El tipo de alcance determina directamente vuestras expectativas sobre el informe.

SSinan Y***Participante
Cargo
Diseñador gráfico
Sector
Servicios de TI
Tipo de organización
startup recién creada
Miembro desde
dic 2023
Mensaje
25
#9

La mayoría de las empresas guardan en un cajón el informe de pentest en cuanto lo reciben. Tan crítico como la calidad del informe es si tenéis derecho a una segunda revisión (re-test) tras las correcciones. Si la recomprobación no está incluida, ese informe pasa a ser solo un documento caro que muestra el pasado.

YYağmur P***Experto
Cargo
Director de relaciones con clientes
Sector
Electricidad-electrónica
Tipo de organización
Empresa de 120 empleados
Miembro desde
jun 2025
Mensaje
405
#10

Me quedé tranquilo al leer esta respuesta, así que no solo me pasa a mí. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

También me gustaría saber si alguien lo hace de otra manera.

HHasan Ö***ParticipanteMiembro de la comunidad
Miembro desde
dic 2025
Mensaje
50
#11

Han surgido tres opiniones distintas, todas se complementan. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Espero que le sea útil.

YYağmur P***ParticipanteMiembro de la comunidad
Miembro desde
jun 2025
Mensaje
286
#12

Si vas por ahí, resuelve esto desde el principio. No tengáis miedo de preguntar, quien no pregunta siempre paga más caro.

Ánimo.

OOrhan K***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
83
#13

Este hilo es para archivar.

BBuseNuevo miembro
Cargo
Blogger de moda
Tipo de organización
startup recién creada
Miembro desde
sept 2024
Mensaje
48
#14

tomo nota gracias.

HHasan A***Experto
Cargo
Agente de atención al cliente
Sector
Contabilidad y asesoría fiscal
Tipo de organización
empresa familiar
Miembro desde
nov 2025
Mensaje
102
#15

Tienes razón, yo también pasé por lo mismo. Que todo el mundo haga algo no significa que sea lo correcto.

Corrijanme si me equivoco.

YYasemin Y***Experto
Cargo
Director de ventas
Sector
Fabricación de maquinaria
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2022
Mensaje
46
#16

¿Creen que esto funciona a cualquieer escala? si obtienes tres respuestas distintas sobre un tema la pregunta está mal formulada.

la respuesta varía mucho según el sector, no hay una regla general y ánimo.

PPınarExperto
Cargo
Especialista en analítica
Miembro desde
ene 2024
Mensaje
198

Doki · Aplicación móvil · 2025

#17

Tiene razón.

YYasemin S***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
42
#18

Hay un error muy común al hacer esto. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Si el camino de la notificación es largo la notificación no llega; una notificación que no llega significa un incidente detectado tarde. Si tenéis dudas, escribid os responderé en la medida de lo posible.

BBeyza K***Participante
Cargo
Representante de ventas de campo
Sector
Publicidad y promoción
Tipo de organización
negocio de dos sucursales
Miembro desde
feb 2024
Mensaje
6

Doki · Configuración de gestión de logs · 2026

#19

Tema muy oportuno.

HHatice Ç***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
2
#20

de acuerdo incluso me gustaría recalcarlo luego ningún proceso mejora si no se registran datos porqque no sabes qué tienes que arreglar.

la respuesta varía mucho según el sector, no hay una regla general y o sea esta es mi opinión no lo escribo como una verdad absoluta.

Responder