forumAbrir tema

Cómo transmitir hallazgos de pruebas de penetración al desarrollador: ¿qué documento y qué orden de prioridad?

MMustafa A***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
14
#1

Somos una empresa de software de 14 personas en el sector de las tecnologías financieras. Una firma de ciberseguridad independiente externa completó una prueba de penetración de dos semanas en nuestra aplicación web y servicios API. Ayer por la tarde nos entregaron un informe completo de pentest de 85 páginas. En él se enumeran un total de 24 hallazgos diferentes clasificados como críticos, altos y medios.

Cuando compartí el informe tal cual con nuestro equipo de desarrollo de 5 personas, se armó un caos bárbaro. Los devs se quejaron de que el lenguaje del informe era demasiado teórico, que no se explicaba concretamente cómo cerrar las vulnerabilidades a nivel de código y que arruinaba la planificación del sprint actual. No saben ni por dónde empezar a arreglar las brechas.

¿Cuál es el método más eficiente para transmitir los hallazgos del pentest al equipo de desarrollo? ¿En qué formato debemos entregar estas vulnerabilidades al equipo y cómo podemos establecer el orden de prioridad sin bloquear el ritmo de trabajo de los devs?

ÖÖzgür G***Participante
Cargo
Desarrollador de software
Sector
Cosmética
Tipo de organización
Equipo de 8 personas
Miembro desde
jun 2023
Mensaje
16
Más útil#2

Respuesta corta: Nunca se entrega el informe en PDF crudo de 85 páginas al equipo de desarrollo; el líder técnico debe filtrar los hallazgos y pasarlos al sistema de tickets como una tarea independiente por cada vulnerabilidad. La priorización no debe hacerse según la puntuación de seguridad bruta, sino según la exposición a internet y el impacto del negocio, distribuyéndolos en sprints como crítico, alto, medio y bajo.

Sigue estos pasos para gestionar el proceso de forma eficiente:

1) Estándar del Ticket: Al abrir un ticket para cada vulnerabilidad, incluye cuatro elementos clave: el endpoint exacto o nombre de parámetro afectado, la solicitud de ejemplo usada por la empresa de seguridad (PoC / ejemplo en línea de comandos), el paso lógico sugerido para solucionar la falla y la documentación oficial de la librería.

2) Reunión de Depuración: Antes de enviar el informe directamente al equipo, tengan una reunión de depuración de una hora con el auditor de la firma y su líder de software. Filtren los falsos positivos o los hallazgos que no se puedan explotar debido a controles de arquitectura adicionales en segundo plano.

3) Plan de Sprint y SLA: Los hallazgos críticos deben solucionarse en las primeras 48 horas frenando las tareas actuales. Pon los hallazgos de nivel alto de inmediato al inicio del próximo sprint. Pasa los medios y bajos al backlog de deuda técnica y distribúyelos en los siguientes dos meses.

4) Prueba de Verificación: Cuando el dev indique que corrigió la falla, no mandes el código a producción de inmediato; usa el derecho de re-test que figura en el contrato con la firma de seguridad para confirmar externamente que el problema se solucionó.

PPolat K***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
27
#3

La puntuación CVSS del informe no siempre refleja el riesgo real. Por ejemplo, un XSS interno en el panel de admin puede tener una nota alta, pero una política de contraseñas débil en el login expuesto a internet suele figurar como media. Prioriza primero lo que sea explotable directamente desde afuera y que filtre datos.

UUfuk B***Participante
Cargo
Representante de ventas de campo
Sector
Papel
Tipo de organización
cadena de tiendas
Miembro desde
nov 2024
Mensaje
2
#4

Pega tal cual los pasos para reproducir la falla dentro de cada ticket. Si el dev no puede replicar la vulnerabilidad en su entorno local, no la va a poder arreglar y va a rebotar el ticket diciendo "en mi máquina funciona".

MMustafa G***Participante
Cargo
Responsable de compras
Sector
Fabricación de muebles
Tipo de organización
mediana empresa
Miembro desde
dic 2022
Mensaje
72
#5

El año pasado les mandé un informe de 110 páginas por mail masivo a los devs. Dos meses después vino una auditoría y vimos que no se había hecho nada porque cada uno pensó que le tocaba al otro. Si no abres tickets individuales y los asignas a alguien nadie lee ese informe.

GGökhan D***Participante
Cargo
Propietario de negocio
Sector
Fabricación de maquinaria
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
oct 2025
Mensaje
416
#6

mandar un pdf al dev es el peor error q puedes hacer. nadie se va a poner a leer 80 paginas de literatura de seguridad. pon la url y el parametro en el sistema de tickets, asignalo y listo.

BBarış S***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
79
#7

Tampoco confíen a ciegas en los informes de las empresas de auditoría. A veces, para engordar el reporte, te meten 10 hallazgos tontos como 'divulgación de versión' sacados de un escáner automático como si fueran altos y solo hacen perder el tiempo a los devs.

CCem K***Participante
Cargo
Especialista en pruebas
Sector
Servicios de TI
Tipo de organización
cadena de tiendas
Miembro desde
sept 2023
Mensaje
138
#8

Deberías agregar una tabla de SLA de corrección a los procedimientos internos de seguridad de la información. Tienen que comprometerse por escrito a cerrar lo crítico en 3 días, lo alto en 15 días y lo medio en 45 días.

AAyşe T***Nuevo miembro
Cargo
Emprendedor en ciernes
Miembro desde
ene 2025
Mensaje
32
#9

nosotros también tenemos un pentest pronto ¿saben si cuando los devs arreglan la falla la empreas auditora revalida gratis o cobran otra factura?

İİlker A***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
175
#10

Junta al equipo de dev y a la empresa de pentest en una sola reunión, en medio día dejan aclarados todos los hallazgos.

RReyhan N***ParticipanteMiembro de la comunidad
Miembro desde
may 2022
Mensaje
223
#11

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Cuanto más difícil sea revertir una decisión más despacio debéis tomarla.

Espero que le sea útil.

AAleyna E***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
80
#12

Yo no me apresuraría. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

IIrmak M***Participante
Cargo
Técnico de servicio
Sector
Consultoría
Tipo de organización
negocio unipersonal
Miembro desde
abr 2023
Mensaje
104

Doki · Configuración de copias de seguridad · 2023

#13

hay algo que no entiendo. tomar medidas sin hacer inventairo es dejar abierta una puerta que no ves.

esta es mi opinión no lo ecribo como una verdad absoluta.

OOsman K***VeteranoMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
279
#14

le agradecería que compartiera el resultado.

YYiğit Ç***ParticipanteMiembro de la comunidad
Miembro desde
mar 2025
Mensaje
107
#15

En su momento, nosotros también nos atascamos ahí. No confíes en una sola medida; ve capa por capa.

Ánimo.

MMeryem U***Participante
Cargo
Secretaria
Sector
Embalaje
Tipo de organización
empresa familiar
Miembro desde
nov 2023
Mensaje
300
#16

Voy a contar mi experiencia. pues tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Por supuesto, cambia si tu situación es diferente.

MMelis Y***Participante
Cargo
Director de operaciones
Sector
Plástico
Tipo de organización
Equipo de 8 personas
Miembro desde
ene 2023
Mensaje
403
#17

Hay que ir paso a paso. Si intentas cambiarlo todo a la vez nada termina de asentarse.

ZZafer K***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
1
#18

De acuerdo, incluso me gustaría recalcarlo. pues lo importante no es la cifra, sino en qué se basa esa cifra.

Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones. Corrijanme si me equivoco.

EElif T***ParticipanteMiembro de la comunidad
Miembro desde
abr 2025
Mensaje
343
#19

Hay que ir paso a paso. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Lo dejo como nota, por si sirve.

HHasan E***Participante
Cargo
Secretaria
Sector
Retail
Tipo de organización
Empresa de 20 empleados
Miembro desde
sept 2023
Mensaje
59
#20

Tomo nota, gracias. El error cometido por entrega de hallazgos de pentest suele ser reversible, pero caro.

Responder