forumAbrir tema

¿De verdad sirven las herramientas de Pentest con IA? ¿Deberíamos usarlas a nuestra escala?

OOnurExperto
Cargo
Desarrollador de seguridad
Miembro desde
oct 2023
Mensaje
196
#1

Somos un proveedor de infraestructura de e-commerce de 12 personas. Como alojamos las integraciones de pedidos y pagos de nuestros clientes, la seguridad del sistema es crítica para nosotros. Hasta ahora contratábamos un servicio de prueba de penetración manual a una empresa externa de ciberseguridad una vez al año, y la factura del último test rondó los 65.000 TL. Como nuestro presupuesto es limitado, este coste nos aprieta bastante cada año.

En los últimos meses estoy viendo herramientas extranjeras en el mercado que prometen pentesting autónomo impulsado por IA. Las suscripciones anuales andan entre los 1.500 y 2.000 dólares y dicen que escanean continuamente y encuentran vulnerabilidades. Los comerciales afirman que ya no hace falta un test manual, pero me suena un poco a humo de marketing.

Para una empresa de nuestra escala (pyme), ¿pueden estas herramientas de pentest con IA sustituir a una prueba manual independiente? ¿En qué puntos se quedan cortas y nos meteremos en problemas si le confiamos el sistema por completo?

TTolga K***ExpertoMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
24
Más útil#2

Respuesta corta: No, las herramientas de pentest con IA definitivamente no pueden sustituir un test manual independiente. En realidad, estas herramientas son escáneres de vulnerabilidades avanzados; detectan rápido fallos conocidos, pero no pueden identificar errores de lógica de negocio ni escenarios complejos de escalada de privilegios.

Estas plataformas con la etiqueta de IA automatizan de maravilla el escaneo de puertos, el listado de vulnerabilidades conocidas de librerías (CVE) y patrones sencillos como SQL injection. Sin embargo, las vulnerabilidades más peligrosas en un sistema de e-commerce son las lógicas. Por ejemplo, estas herramientas suelen pasar por alto casos en los que un usuario manipula el importe del carrito mediante un parámetro de la petición o ve los detalles del pedido de otro vendedor cambiando el ID vía API (IDOR). Esto ocurre porque el software no puede entender el flujo de negocio específico de tu aplicación como lo haría un humano.

La estrategia correcta es posicionarlas no como un sustituto, sino como un complemento. Pagar 65.000 TL una vez al año y dejar el sistema a ciegas los otros 364 días también es un riesgo serio. Para gestionar tu presupuesto puedes seguir este camino híbrido: haz un test manual con un alcance bien acotado una vez al año o cada dos años; y en el periodo intermedio, ejecuta controles básicos continuos con este tipo de herramientas de automatización para evitar que aparezcan fallos simples en el código nuevo que vayáis añadiendo.

JJale Ö***Nuevo miembroMiembro de la comunidad
Miembro desde
jun 2026
Mensaje
10
#3

Ni se te ocurra caerte con el cuento de los comerciales de que no hace falta test manual. Si tus clientes son empresas corporativas, te van a pedir un informe oficial de pentest firmado por expertos certificados. Ningún auditor corporativo va a dar por válido el resultado de una IA automática como un informe de pentest en regla.

KKader K***Participante
Cargo
Encargado de tienda
Sector
Imprenta
Tipo de organización
Equipo de 8 personas
Miembro desde
feb 2022
Mensaje
4
#4

El trimestre pasado probamos una versión de evaluación de una de estas herramientas en nuestro entorno de test. El sistema generó un informe de 210 páginas y 180 resultaron ser falsos positivos. Nuestro equipo de desarrollo perdió dos semanas investigando vulnerabilidades que no existían.

PPınar B***Participante
Cargo
Técnico de servicio
Sector
Embalaje
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2025
Mensaje
263
#5

La mayoría de las herramientas del mercado no son más que motores de escaneo código abierto estándar disfrazados con una interfaz de IA. Pagarás 2.000 dólares para comprarte un panel bonito y nada más.

AAycan Ş***ExpertoMiembro de la comunidad
Miembro desde
abr 2026
Mensaje
259
#6

No puedes dejar el test manual del todo, pero sí puedes reducir costes. Pásale a la empresa de pentest solo los módulos críticos de pago y autenticación, no todo el sistema. Integre el análisis estático de código en el proceso de desarrollo y el precio se reduce a la mitad.

EEfe Y***Participante
Cargo
Jefe de obra
Sector
cuero
Tipo de organización
agencia boutique
Miembro desde
jul 2025
Mensaje
367
#7

nosotros intentamos probar una herramienta autónoma en producción y metió miles de registros basura en la base de datos y el servicio de pagos se bloqueó al momento. no se os ocurra ejecutar esto en producción sin montar un entorno de pruebas.

FFiliz S***Participante
Cargo
Desarrollador de software
Sector
Imprenta
Tipo de organización
startup recién creada
Miembro desde
abr 2026
Mensaje
129
#8

¿Tenéis alguna cláusula sobre la frecuencia de las pruebas de penetración en los contratos con vuestros clientes? Si el contrato exige una auditoría independiente por parte de terceros, estos programas no cumplirán con el requisito legal.

ÖÖmer I***VeteranoMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
50
#9

Al tomar una decisión ten en cuenta tres criterios: 1) ¿Tienes obligación de cumplimiento legal y sectorial? 2) ¿Hay en tu equipo algún experto que filtre los informes técnicos que salgan? 3) ¿Dispones de recursos manuales para probar fallos en la lógica de negocio?

OOya S***ParticipanteMiembro de la comunidad
Miembro desde
jul 2022
Mensaje
34
#10

Si pagar 65.000 TL al año de golpe se hace pesado algunas empresas de seguridad dividen el pago en 4 trimestres y prueban un módulo distinto en cada uno. Así te aligeras el presupuesto y de paso mantienes el sistema supervisado con ojos expertos todo el año.

UUmut Ş***Experto
Cargo
DevOps
Tipo de organización
agencia boutique
Miembro desde
ago 2023
Mensaje
231
#11

Hace dos años viví exactamente lo mismo. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Eso es todo, disculpa si me he extendido demasiado.

CCem B***ParticipanteMiembro de la comunidad
Miembro desde
sept 2023
Mensaje
50
#12

Hay un punto que me genera dudas. Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Ánimo.

ŞŞerife Y***Participante
Cargo
Coordinador de mensajería
Sector
Distribución alimentaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
41
#13

Voy a detallar un poco el aspecto técnico. Si regañas las falsas alarmas nadie volverá a reportar.

También me gustaría saber si alguien lo hace de otra manera.

KKader T***Experto
Cargo
Contable
Sector
Comercio electrónico
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
jul 2023
Mensaje
219
#14

En su momento, nosotros también nos atascamos ahí. Que todo el mundo haga algo no significa que sea lo correcto.

Esta es mi opinión, no lo escribo como una verdad absoluta.

UUğur K***ExpertoMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
44
#15

Han surgido tres opiniones distintas todas se complementan. El tiempo que tardas en detectar un problema determina directamente su coste.

Espero que le sea útil.

KKübra M***Participante
Cargo
Director de contabilidad
Sector
Consultoría
Tipo de organización
startup recién creada
Miembro desde
oct 2023
Mensaje
140
#16

Tomo nota, gracias.

FFatma G***Participante
Cargo
Editor de contenido
Sector
Energía
Tipo de organización
agencia boutique
Miembro desde
ago 2024
Mensaje
21
#17

correcto.

PPerihan K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
152
#18

Me pasó lo mismo.

EEfe K***Participante
Cargo
Becario
Sector
Consultoría
Tipo de organización
startup recién creada
Miembro desde
nov 2023
Mensaje
107
#19

Hay algo que no entiendo. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Las decisiones apresuradas son las que hay que corregir seis meses después.

TTuğçe Ö***VeteranoMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
14
#20

Tengo una pregunta, no quiero desviarme del tema, pero... Si regañas las falsas alarmas, nadie volverá a reportar.

Las decisiones apresuradas son las que hay que corregir seis meses después. Espero que le sea útil.

Responder