forumAbrir tema

¿Escaneo de vulnerabilidades y prueba de penetración son lo mismo? ¿Cuál es suficiente para nosotros?

OOnur K***Experto
Cargo
Director de I+D
Miembro desde
ago 2023
Mensaje
142
#1

Tenemos un sitio de e-commerce donde vendemos piezas industriales calificadas, con un volumen anual de unos 12 millones de TL. Nuestra infraestructura funciona sobre un software de código abierto con desarrollos hechos por nuestro propio programador. La semana pasada nos llamaron de una empresa de ciberseguridad y nos propusieron un trabajo para la seguridad de nuestro sitio.

Pedimos presupuesto y nos dieron dos opciones: la primera es un escaneo de vulnerabilidades por 12.000 TL y la segunda es un test de penetración web por 55.000 TL. No termino de entender el motivo de esa diferencia de más de cuatro veces. ¿Acaso los dos no sirven para buscar fallos?

Somos una PyME, nuestro objetivo es ver los riesgos de seguridad básicos y no gastar presupuesto innecesario. ¿Qué es exactamente esto del escaneo de vulnerabilidades? Para una empresa como la nuestra, ¿alcanza por sí solo o sí o sí tenemos que hacer un pentest?

OOkan I***Participante
Cargo
Contabilidad básica
Sector
Cosmética
Tipo de organización
negocio unipersonal
Miembro desde
nov 2023
Mensaje
260
Más útil#2

Respuesta corta: El escaneo de vulnerabilidades y el pentest definitivamente no son lo mismo; el escaneo es un software automático buscando fallos conocidos, mientras que el pentest es un experto probando manualmente si esos fallos se pueden usar para tomar el control de tu sistema. Para un e-commerce chico un escaneo da una idea inicial, pero jamás va a detectar fallos de lógica.

Podés comparar el escaneo de vulnerabilidades con un robot que revisa rápido si las puertas y ventanas de tu casa están cerradas desde afuera. Mira versiones de software conocidas, parches de seguridad faltantes y saca una lista general. Pero estos escáneres no entienden errores de lógica de negocio. Por ejemplo, si un usuario cambia el precio de un producto en el carrito a 1 TL desde la consola del navegador y hace el pedido, un escaneo automático no lo detecta.

El pentest o prueba de penetración usa los métodos de un ladrón real que fuerza la puerta, trepa al balcón o mete un alambre en la cerradura. El auditor de la prueba puede combinar dos errores pequeños que el escáner consideró insignificantes para acceder al panel de administración o saltarse el paso de pago.

Como manejás un e-commerce con desarrollos propios, quedarte solo con un escaneo genera una falsa sensación de seguridad. El enfoque correcto es: hacer una prueba de penetración integral una vez al año para auditar el código a medida, y durante el año correr escaneos periódicos para detectar nuevas vulnerabilidades del servidor.

FFatih A***Veterano
Cargo
Director de producto
Sector
Turismo
Tipo de organización
mediana empresa
Miembro desde
oct 2023
Mensaje
15
#3

Los escáneres automáticos generan demasiados falsos positivos. O sea, pueden reportar como fallo crítico algo que en realidad no genera riesgo en tu sistema. O al revés, ignorar por completo procesos complejos como saltarse una verificación en dos pasos. La diferencia de precio es la mano de obra especializada que lleva.

İİlknur O***Participante
Cargo
Coordinador de mensajería
Sector
Ganadería
Tipo de organización
cadena de tiendas
Miembro desde
feb 2025
Mensaje
109
#4

Si aceptás el escaneo de 12.000 TL, te van a mandar un reporte en bruto de 80 páginas en inglés sacado directamente de un software comercial. Para entender y filtrar lo que dice ese reporte vas a tener que pagarle de vuelta horas a un programador.

UUfuk B***ParticipanteMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
114
#5

Nosotros caímos en ese error hace dos años pedimos el reporte de escaneo xq era barato... Saltaron 15 vulnerabilidades con alarma roja, lo revisó nuestro programador y resultó q 12 eran avisos de puertos cerrados. en fin entramos en pánico al pedo y tiramos la plata.

MMerve Y***Nuevo miembro
Cargo
Planificación de producción
Sector
Comercio electrónico
Tipo de organización
mediana empresa
Miembro desde
jul 2026
Mensaje
313
#6

Para entender la diferencia mirá estos dos puntos clave: 1) El escaneo de vulnerabilidades se hace en horas con herramientas automáticas y solo detecta. 2) El pentest lleva días, intenta vulnerar el fallo detectado para acceder a la base de datos y genera evidencias.

MMelikeExperto
Cargo
Director de e-commerce
Tipo de organización
agencia boutique
Miembro desde
sept 2023
Mensaje
178
#7

El mes pasado le hicimos un pentest a nuestro sitio. En la página de perfil de usuario, donde el escaneo automático no encontró nada, hallaron un fallo de autorización q permitía ver los datos de dirección y pedidos de otro usuario. Eso un escáner no lo encontraba ni en pedo.

MMurat K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
6
#8

Obvio q podés pagar 12.000 TL y comprarte un tilde verde pa quedarte tranquilo. Vas a dormir en paz, pero el día q te filtren datos de tarjetas de crédito no le vas a poder explicar nada a tus clientes mostrándoles ese reporte de escaneo.

EElif P***Nuevo miembro
Cargo
Técnico de control de calidad
Sector
Energía
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2026
Mensaje
130
#9

En resumen; si tenés un presupuesto muy ajustado, un escaneo es mejor que nada, pero no te resuelve la seguridad del código propio. Si hacés e-commerce, el pentest de 55.000 TL no es un gasto, es literalmente un costo de seguro.

SSelin A***ParticipanteMiembro de la comunidad
Miembro desde
ene 2022
Mensaje
273
#10

Exacto, y encima no es tan conocido. Empezad con una pequeña prueba, no lo integréis todo de golpe.

Corrijanme si me equivoco.

MMurat Ş***Participante
Cargo
Director de tecnología
Sector
Fabricación de maquinaria
Tipo de organización
cooperativa
Miembro desde
sept 2023
Mensaje
376
#11

Lo que se dice aquí es exactamente lo que nos pasó. La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación.

La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada. Esta es mi opinión, no lo escribo como una verdad absoluta.

AAslıhanParticipante
Cargo
Fabricante de moda
Miembro desde
abr 2024
Mensaje
102
#12

Estoy de acuerdo.

CCansu K***Participante
Cargo
Planificación logística
Sector
Derecho
Tipo de organización
empresa dentro de un holding
Miembro desde
dic 2022
Mensaje
191
#13

Entrando en detalle: Antes de decidir mirad qué datos tenéis en la mano.

Yo seguiría por ese camino.

İİbrahim Y***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
3
#14

quisiera hacer una pregunta. la respuesta varía mucho según el sector no hay una reglla general.

yo seguiría por ese camino.

MMurat Y***Participante
Cargo
Agente de atención al cliente
Sector
Joyería
Tipo de organización
empresa dentro de un holding
Miembro desde
jun 2025
Mensaje
397

Doki · Identidad de marca · 2023

#15

Separemos los conceptos se están confundiendo. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

También me gustaría saber si alguien lo hace de otra manera.

KKemal Ö***Participante
Cargo
Socio fundador
Sector
Servicios de limpieza
Tipo de organización
Empresa de 300 empleados
Miembro desde
oct 2023
Mensaje
28
#16

Han surgido tres opiniones distintas, todas se complementan. No confíes en una sola medida; ve capa por capa.

No tengáis miedo de preguntar, quien no pregunta siempre paga más caro. Comprobado por experiencia.

ÖÖzgür G***Participante
Cargo
Desarrollador de software
Sector
Cosmética
Tipo de organización
Equipo de 8 personas
Miembro desde
jun 2023
Mensaje
16
#17

Me han quedado claras las dudas, gracias. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Si escribís el resultado aquí, también servirá de ayuda a otros.

OOnur A***Participante
Cargo
Representante de ventas de campo
Sector
Papel
Tipo de organización
distribuidor regional
Miembro desde
may 2024
Mensaje
207
#18

Es correcto en general, pero falta un detalle. Intentar hacerlo solo es la vía más cara.

GGürkan B***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
407
#19

No tengo ninguna experiencia en significado de escaneo de vulnerabilidades, por eso pregunto. Ningún proceso mejora si no se registran datos, porque no sabes qué tienes que arreglar.

También me gustaría saber si alguien lo hace de otra manera.

RReyhan G***Veterano
Cargo
Director financiero
Sector
Servicios de limpieza
Tipo de organización
agencia boutique
Miembro desde
nov 2024
Mensaje
250
#20

Rara vez se encuentra un texto que lo explique tan claro.

Responder