Estamos a punto de firmar nuestro primer contrato profesional de pentest para nuestra infraestructura de e-commerce B2C y nuestra app móvil. Pedimos presupuesto a tres empresas distintas para un trabajo que cubre red externa, aplicación web y pruebas de API. Todas indicaron una duración media de 5 días laborables.
Pero a la hora de preparar y enviarnos el informe final tras terminar las pruebas, una empresa dijo 3 días laborables y otra pidió 15 días laborables. Además, antes de firmar el contrato no están muy dispuestos a compartir un formato de informe de ejemplo o anonimizado por motivos de confidencialidad. 15 días laborables me parecen demasiadísimos; si hay una vulnerabilidad crítica, ¿vamos a estar dos semanas indefensos?
¿Cuántos días laborables se tarda normalmente en recibir el informe tras acabar el pentest? Y antes de firmar, ¿cómo deberíamos confirmar exactamente qué apartados incluye el informe de ejemplo en cuanto a puntuaciones de riesgo, pruebas de explotación y propuestas de solución?