forumAbrir tema

¿Compramos herramientas de pruebas de penetración web y las probamos nosotros o contratamos a alguien?

PPolat K***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
27
#1

Somos una pequeña empresa de software basada en EE. UU. que opera con un modelo de suscripción B2B. Tenemos un equipo central de desarrollo de cuatro personas y una sola aplicación web principal en la nube. Hasta la fecha, en materia de seguridad no hemos hecho más que revisiones básicas de código y configuraciones estándar a nivel de servidor.

La semana pasada llegamos a la etapa de contrato con un cliente corporativo potencial y nos solicitaron un informe independiente de pruebas de penetración. Las primeras cotizaciones de pentesting profesional que recibimos del mercado oscilan entre los 5.000 y 8.000 dólares. Como nuestro presupuesto es bastante ajustado, el equipo propone instalar herramientas automáticas de escaneo de vulnerabilidades, ya sean de código abierto o económicas, para hacer la prueba nosotros mismos primero, argumentando que son el estándar de la industria.

¿Qué tan confiables son los resultados de hacer nuestras propias pruebas con herramientas de escaneo automático, abiertas o con licencia? ¿Cuál es el riesgo de perder tiempo con falsos positivos y realmente un cliente corporativo tomaría en serio un informe interno de este tipo preparado por nosotros mismos?

DDamla C***Participante
Cargo
Director de relaciones con clientes
Sector
Imprenta
Tipo de organización
Empresa de 300 empleados
Miembro desde
nov 2022
Mensaje
229
Más útil#2

Respuesta corta: Hacer su propia prueba interna con herramientas de escaneo web automático es una excelente preparación para limpiar vulnerabilidades básicas, pero jamás reemplazará un pentesting profesional. El informe que piden los clientes corporativos es una auditoría de un tercero independiente; la salida de un escaneo automático generado por ustedes no tiene validez en contratos comerciales.

Las herramientas automáticas suelen buscar firmas conocidas, encabezados faltantes o fallas evidentes de inyección. Sin embargo, no pueden detectar errores de lógica de negocio, fallas en la gestión de sesiones o escenarios de escalación de privilegios. Fallas lógicas críticas, como que un usuario pueda acceder a la factura de otro, no saltarán en la lista de alarmas de ningún escáner automático. Además, estas herramientas generan cientos de avisos infundados que pueden poner a su equipo a perder días filtrando falsas amenazas.

La gestión de costos más racional es avanzar en este orden: 1) Que su equipo instale herramientas de escaneo open source de inmediato, escanee la aplicación y corrija los errores básicos de código detectados. 2) Tras cerrar las fallas evidentes, soliciten a un experto externo una prueba de alcance más acotado, enfocada únicamente en lógica de negocio y autorización. Este método reduce los días de auditoría experta bajando el costo de 5.000 dólares a cifras más razonables, y les entrega un informe oficial e imparcial para presentar al cliente corporativo.

KKoray E***Experto
Cargo
Desarrollador de software
Sector
Embalaje
Tipo de organización
cadena de tiendas
Miembro desde
sept 2023
Mensaje
25
#3

El mayor dilema de las herramientas automáticas es la manipulación de parámetros y los procesos que requieren contexto. En un flujo de pago de varios pasos, el escáner no entiende si te saltas un paso intermedio para llegar al final. Que tu equipo ejecute el escaneo para limpiar cosas básicas como SQL injection o XSS, pero para los controles de permisos sí o sí se necesita intervención humana.

HHüsniye G***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
322
#4

El año pasado intentamos lo mismo con nuestro equipo de 3 personas. Corrimos un escáner open source muy conocido y nos arrojó 184 alertas de seguridad. El dev perdió dos semanas revisando para que al final 168 fueran falsos alarmas. Esas dos semanas de sueldo tiradas a la basura nos salieron más caras que haber pagado la prueba externa desde el principio.

VVildan D***Participante
Cargo
Técnico de control de calidad
Sector
Electricidad-electrónica
Tipo de organización
distribuidor regional
Miembro desde
abr 2024
Mensaje
160

Doki · Formación en concienciación sobre phishing · 2024

#5

Tengan cuidado también al contratar servicios externos. En el mercado hay muchas supuestas empresas de seguridad que dicen hacer pruebas por 2.000-3.000 dólares y lo único que hacen es ejecutar en segundo plano el mismo escáner de código abierto que podrías instalar tú, pegar los resultados en una plantilla con su logo y entregártelo como informe. Si van a contratar a alguien, asegúrense de dejar bien claro en el contrato que se incluyan pruebas manuales de lógica de negocio.

Corrección: recordaba mal la cifra, era un poco más baja.

EEmre Y***ExpertoMiembro de la comunidad
Miembro desde
may 2025
Mensaje
48
#6

Vayan paso a paso: primero integren herramientas de análisis de código abierto en su pipeline de desarrollo. Eso permite limpiar el código a coste cero. Después, hablen abiertamente con el cliente y pregúntenle qué estándar mínimo de certificación o acreditación exigen. A veces, limitar el alcance solo a la superficie web externa reduce el presupuesto directamente a la mitad.

EEsmaNuevo miembro
Cargo
Propietario de pequeña empresa
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2024
Mensaje
40

Doki · Consultoría SEO · 2025

#7

Una pregunta si ponemos un buen firewall en la nube delante de nuestra aplicación web y filtramos el tráfico ¿eso no elimina del todo la necesidad de este tipo de pruebas de penetración? o sea ¿Los clientes no ven eso suficiente?

ÖÖzge U***Participante
Cargo
Director de marketing
Sector
Inmobiliaria
Tipo de organización
Empresa de 120 empleados
Miembro desde
abr 2023
Mensaje
18
#8

El firewall es el guardia de seguridad de la puerta; la prueba de penetración es el ingeniero que inspecciona los fallos arquitectónicos del edificio. El firewall bloquea patrones de ataque conocidos, pero no puede detectar errores de diseño y autorización dentro de la propia aplicación. Como sus clientes quieren ver qué tan seguro es el código que hay detrás del muro, el firewall no sustituye al informe.

KKemalNuevo miembro
Cargo
Explotación agrícola
Miembro desde
sept 2024
Mensaje
42
#9

A nosotros nos pasó exactamente lo mismo en nuestra primera venta corporativa casi nos da un ataque cuando nos llegaron con un presupuesto de 6.000 dólares. Le dijimos con total sinceridad al cliente que éramos una startup en fase inicial, redujimos el alcance a los endpoints más críticos y cerramos con un experto en seguridad freelance independiente por 2.500 dólares para conseguir el informe firmado. Mi consejo es que no corten la comunicación.

EEmine C***Nuevo miembro
Cargo
Director de clínica
Sector
Retail
Tipo de organización
empresa familiar
Miembro desde
sept 2026
Mensaje
1
#10

los compradores corporativos nunca van a aceptar un informe hecho por ustedes mismos lamentablemente. la gracia de ese informe es justamente que tenga el sello de una entidad independiente. les diria q usen las herramientas solo para limpiar el codigo si no van a perder el tiempo.

YYasemin Ç***Nuevo miembroMiembro de la comunidad
Miembro desde
jun 2026
Mensaje
88
#11

Si lo ves como un proceso, el panorama cambia. La respuesta varía mucho según el sector no hay una regla general.

Por supuesto, cambia si tu situación es diferente.

NNeslihan G***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
45
#12

Estoy de acuerdo. Lo importante no es la cifra, sino en qué se basa esa cifra.

Esta es mi opinión no lo escribo como una verdad absoluta.

AAli O***Participante
Cargo
Especialista en recursos humanos
Sector
Joyería
Tipo de organización
cooperativa
Miembro desde
abr 2025
Mensaje
360
#13

¿Y cómo resolvieron esto? Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Si escribís el resultado aquí también servirá de ayuda a otros.

OOsman K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
117
#14

Permíteme resumir lo que se ha dicho hasta ahora. Que todo el mundo haga algo no significa que sea lo correcto.

ZZerrin D***Nuevo miembroMiembro de la comunidad
Miembro desde
may 2026
Mensaje
140
#15

Dejo una advertencia. El tiempo que tardas en detectar un problema determina directamente su coste.

Corrijanme si me equivoco.

AAycan P***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
260
#16

Me pasó lo mismo.

VVeli Z***ParticipanteMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
253
#17

A nosotros también nos pasa.

VVildan B***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
21
#18

Estoy siguiendo esto. Un informe de escaneo automático no es lo mismo que una prueba de penetración.

HHakan U***ParticipanteMiembro de la comunidad
Miembro desde
abr 2024
Mensaje
43
#19

Yo también tengo curiosidad. Si obtienes tres respuestas distintas sobre un tema la pregunta está mal formulada.

Ánimo.

VVolkan K***Nuevo miembroMiembro de la comunidad
Miembro desde
may 2026
Mensaje
286
#20

Soy una pequeña empresa, os lo cuento desde mi lado. Si no lo pones por escrito desde el principio, luego surgen discusiones.

Responder