forumAbrir tema

Vamos a contratar un pentest para una aplicación web, pero queremos prepararnos antes: ¿hay alguna lista de verificación propia que podamos aplicar?

GGürkan Y***Participante
Cargo
Secretaria
Sector
Inmobiliaria
Tipo de organización
Empresa de 300 empleados
Miembro desde
jun 2022
Mensaje
85
#1

Somos un equipo de ingeniería de 6 personas en Londres desarrollando un software de logística corporativa. Antes de firmar un contrato de integración con una gran naviera, necesitamos un pentest independiente para nuestra aplicación web. Recibimos un presupuesto de 4.500 libras de una firma independiente por 5 días de trabajo, con inicio previsto en tres semanas.

Como el presupuesto es ajustado, queremos aprovechar al máximo esos 5 días. No queremos que los auditores pierdan tiempo en cosas básicas como cabeceras faltantes o contraseñas por defecto sino que se centren en la lógica de negocio y la arquitectura de autorización.

¿Existe una lista de verificación práctica para revisarnos internamente antes de empezar? Como desarrolladores, ¿qué controles básicos deberíamos completar antes de entregar el sistema para la prueba?

AAyberkExperto
Cargo
Desarrollador móvil
Miembro desde
jul 2023
Mensaje
208
Más útil#2

Respuesta corta: El objetivo de la preparación previa es limpiar esos fallos superficiales que las herramientas automáticas detectan en segundos, permitiendo al auditor dedicar su tiempo a revisar a fondo la lógica de negocio. Una buena preparación aumenta el valor que obtienes del test y evita que el informe se llene de hallazgos triviales.

Pasos que pueden aplicar internamente: 1) Autenticación y permisos: Creen al menos dos usuarios de prueba por cada rol y verifiquen manualmente que un usuario no pueda acceder a datos de otro cambiando un ID (control de acceso a nivel de objeto). 2) Escaneo de dependencias: Corran herramientas internas para detectar vulnerabilidades conocidas en paquetes open source y apliquen parches. 3) Manejo de errores: Desactiven los mensajes detallados de error (stack trace) en producción y pruebas, y aseguren que las API no devuelvan campos innecesarios de la BD. 4) Cabeceras HTTP y cookies: Comprueben los atributos secure y httponly en las cookies.

Por último no olviden el entorno de prueba. Entreguen documentación actualizada de todos los endpoints de la API e incluyan la IP del auditor en la lista blanca del firewall. De lo contrario perderá tiempo bloqueado desde el primer día.

TTülay A***Participante
Cargo
Empleado de tienda
Sector
Embalaje
Tipo de organización
Equipo de 8 personas
Miembro desde
dic 2023
Mensaje
64
#3

El año pasado pagamos 5.000 libras por un test similar en un B2B. Al no prepararnos, 14 de los 22 hallazgos eran cabeceras HTTP faltantes y respuestas por defecto del servidor. Nos dolió mucho ver que al menos 1.500 libras del auditor se fueron en reportar tonterías.

GGökhan C***Participante
Cargo
Responsable de compras
Sector
Imprenta
Tipo de organización
mediana empresa
Miembro desde
jun 2022
Mensaje
181
#4

Lo más crítico es la estabilidad del entorno. Creen un servidor de pruebas dedicado con una copia anonimizada de producción, nunca prueben en vivo. Así la operación no se cae si el auditor hace pruebas que corrompan la BD o saturen colas. Y congelen el código (no hagan deploys) mientras dure el test.

YYağmur C***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
274
#5

Revisen validación de entradas y cifrado. Verifiquen el escape de caracteres especiales en formularios y parámetros URL. Asegúrense de que los datos de entrada se filtren bien al escribir en la BD y que los tokens de sesión se invaliden en el servidor al cerrar sesión.

HHalil S***Participante
Cargo
Director general
Sector
Textil
Tipo de organización
mediana empresa
Miembro desde
ago 2024
Mensaje
242

Doki · Contrato de mantenimiento de servidores · 2023

#6

No simplifiquen demasiado el entorno por querer dejar todo perfecto. A veces los devs apagan el firewall o desactivan capas de seguridad para "facilitar las pruebas". Luego el sistema sale impecable en la auditoría pero explota en producción. El entorno de pruebas debe ser un espejo fiel de producción.

BBerkParticipante
Cargo
Agente inmobiliario
Miembro desde
abr 2024
Mensaje
102

Doki · Soporte de respuesta a incidentes · 2026

#7

Entreguen dos cuentas válidas de dos roles distintos: dos usuarios normales y dos administradores. Añadan también una cuenta demo con permisos muy restringidos. Así podrán probar escalada de privilegios horizontal y vertical desde la primera hora sin trabas.

MMehmet Y***Participante
Cargo
Director de TI
Sector
Embalaje
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
oct 2024
Mensaje
4
#8

¿El acuerdo es caja blanca (white-box) o caja negra (black-box)? Si van a compartir código fuente y esquemas de API completar la documentación debe ser la prioridad. Si no le darán acceso al código, el enfoque debe estar 100% en los endpoints expuestos.

VVolkan A***Experto
Cargo
Director de operaciones
Sector
Joyería
Tipo de organización
cooperativa
Miembro desde
nov 2022
Mensaje
314
#9

Excelente enfoque. Hacer esta preparación interna sube muchísimo la concienciación de seguridad del equipo. Si hacen un taller interno de medio día revisando los puntos clave de OWASP directamente en el código le sacarán el máximo provecho al pentest.

NNuri U***VeteranoMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
325
#10

pongan si o si la ip en la lista blanca del firewall y pues en nuestro pentest el auditor quedo bloqueado el primer dia y perdimos medio dia mandando mails pa q abrieran la ip plata tirada a la basura.

LLevent Y***VeteranoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
128
#11

Estoy de acuerdo.

DDamla K***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
1
#12

A mí me pasó justo al revés, por eso escribo. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla. Comprobado por experiencia.

KKübra G***Experto
Cargo
Director de TI
Sector
Deportes y fitness
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2025
Mensaje
10
#13

Si vas por ahí, resuelve esto desde el principio. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

Esta es mi opinión, no lo escribo como una verdad absoluta.

SSerkan B***ParticipanteMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
53
#14

Permíteme resumir lo que se ha dicho hasta ahora. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

Ánimo.

MMerve K***Participante
Cargo
Director de clínica
Sector
Agricultura
Tipo de organización
negocio unipersonal
Miembro desde
jul 2023
Mensaje
127

Doki · Formación en concienciación sobre phishing · 2024

#15

Este hilo es para archivar.

JJülide A***Participante
Cargo
Director de contabilidad
Sector
Joyería
Tipo de organización
Empresa de 20 empleados
Miembro desde
may 2024
Mensaje
103

Doki · Escaneo de vulnerabilidades · 2026

#16

A nosotros nos pasó esto... Si no lo pones por escrito desde el principio luego surgen discusiones.

Los entornos de prueba olvidados son una puerta de entrada más frecuente que el sistema en producción. Si escribís el resultado aquí, también servirá de ayuda a otros.

NNecati T***Participante
Cargo
Director de tecnología
Sector
Servicios de salud
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2025
Mensaje
82

Doki · Identidad de marca · 2026

#17

Pienso diferente. Si decidimos sin medir, siempre acabamos en el mismo punto.

Una copia de seguridad no probada no es una copia de seguridad. Si tenéis dudas, escribid, os responderé en la medida de lo posible.

TTuğçe O***ParticipanteMiembro de la comunidad
Miembro desde
sept 2025
Mensaje
3
#18

No tengo ninguna experiencia en test de penetracion aplicacion web, por eso pregunto. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

Si tenéis dudas escribid os responderé en la medida de lo posible.

DDoruk T***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
23
#19

Tema muy oportuno.

İİlknur A***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
220
#20

Lo que voy a preguntar sonará un poco novato, perdonadme. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Responder