forumAbrir tema

Recomiendan pentest con inteligencia artificial — ¿sustituye al test manual o es un escaneo empaquetado?

AAycanParticipante
Cargo
Compras corporativas
Miembro desde
dic 2023
Mensaje
98
#1

En Valencia llevamos un software de logística en la nube de 14 personas. Un cliente corporativo nos pidió un informe urgente y actualizado de test de penetración externo porque va a pasar una auditoría. Mientras recogíamos ofertas, una consultora con sede en Madrid nos dio un presupuesto de 1.200 EUR bajo el nombre de test de penetración autónomo con apoyo de inteligencia artificial. Otras dos empresas locales que hacen test manual presentaron cifras de entre 4.500 EUR y 6.000 EUR para el mismo alcance.

La diferencia de cuatro veces entre una y otra me dejó muy confundido. El comercial de la empresa que da el precio bajo dice que los modelos de inteligencia artificial escanean de forma autónoma incluso los fallos de día cero y eliminan el error humano. Pero cuando examiné el ejemplo de informe que compartieron, vi un documento en el que a la lista de vulnerabilidades que generan las herramientas de escaneo automático estándar le habían añadido al principio un resumen ejecutivo creado con inteligencia artificial.

¿De verdad las soluciones basadas en inteligencia artificial han alcanzado la madurez para sustituir al test de penetración manual, o en el mercado se venden escaneos automáticos maquillados y adornados como test de penetración? Si presento este informe barato al auditor corporativo, ¿me arriesgo a que me lo devuelva?

ÖÖzge T***Experto
Cargo
Consultor de marca
Tipo de organización
distribuidor regional
Miembro desde
jun 2023
Mensaje
164

Doki · Infraestructura de e-commerce · 2023

Más útil#2

Respuesta corta: las afirmaciones de test de penetración con apoyo de inteligencia artificial hoy en día no pueden sustituir al test manual; el presupuesto de 1.200 EUR que te ofrecen es muy probablemente un escaneo automático estándar con envoltorio de marketing. Los auditores corporativos rechazan por norma los informes automáticos que no verifican fallos de lógica de negocio ni escenarios de salto de privilegios.

El verdadero objetivo del test de penetración no es solo listar vulnerabilidades conocidas, sino detectar y encadenar una tras otra las fallas de lógica de negocio específicas del objetivo. Por ejemplo, errores lógicos como que un usuario pueda acceder al historial de pedidos de otro o manipular el importe en el paso de pago, los modelos de inteligencia artificial no los pueden captar sin conocer el contexto específico de tu aplicación. Este tipo de escenarios requiere directamente el razonamiento de un experto humano.

Al evaluar los presupuestos exige sí o sí por escrito estos tres criterios: 1) Si durante el proceso de test un experto sénior va a intervenir manualmente en el sistema, 2) Si los hallazgos del informe pasan por un filtro de falsos positivos hecho a mano, 3) Si hay firma de aprobación de un experto conforme a la metodología que exige tu auditor.

En cuanto a coste, el presupuesto manual de 4.500 EUR abarca al menos 3-4 días laborables de trabajo experto directo. Pagar 1.200 EUR y que te devuelvan de la auditoría te lleva tanto a perder prestigio como a tener que hacer después obligatoriamente un test manual, con lo que acabas gastando en total más de 5.700 EUR.

HHavva Y***ParticipanteMiembro de la comunidad
Miembro desde
ene 2023
Mensaje
354
#3

Las herramientas con apoyo de inteligencia artificial hoy solo tienen éxito en emparejar vulnerabilidades CVE conocidas y en enriquecer el texto del informe. Los vectores de ataque complejos que abren dos sesiones distintas y cruzan los permisos de rol entre sí o que rompen el orden lógico de una API, las herramientas autónomas todavía no los pueden construir.

KKaan Y***Participante
Cargo
Responsable de redes sociales
Sector
Fabricación de muebles
Tipo de organización
negocio de dos sucursales
Miembro desde
jun 2025
Mensaje
84
#4

El mercado ahora mismo está en una carrera de bajar precios pegándole la etiqueta de inteligencia artificial a cualquier script automático. Pide el borrador del contrato probablemente ponga que es un escaneo de vulnerabilidades y que los resultados no están garantizados. El auditor del cliente lo entiende al instante y te echa para atrás.

RRamazan Y***Participante
Cargo
Socio fundador
Sector
Distribución alimentaria
Tipo de organización
negocio de dos sucursales
Miembro desde
feb 2026
Mensaje
13
#5

El año pasado presentamos un informe de escaneo autónomo similar a un cliente corporativo. El informe tenía 40 páginas pero el equipo de auditoría lo rechazó al segundo día. Como motivo indicaron que el informe no tenía validación de lógica de negocio y que había muchísimas falsas alarmas. Al final pagamos 5.200 EUR e hicimos que se realizara un test manual.

KKaanParticipante
Cargo
Director de producto
Miembro desde
may 2024
Mensaje
96
#6

¿En qué marco se basa exactamente la auditoría que os pide vuestro cliente? ¿ISO 27001, SOC 2 o sus propias especificaciones internas de seguridad? Elegir una oferta sin conocer los criterios de aceptación del auditor conlleva el riesgo de tirar el dinero.

BBerkParticipante
Cargo
Agente inmobiliario
Miembro desde
abr 2024
Mensaje
102

Doki · Soporte de respuesta a incidentes · 2026

#7

Hacedle una sola pregunta a la empresa que ofrece 1.200 EUR: ¿la prueba de explotación que no daña el sistema para las vulnerabilidades detectadas se genera manualmente? Si la respuesta es evasiva o solo entregan la salida de la herramienta, descartad esa oferta directamente.

FFatma Y***ExpertoMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
287
#8

nosotros tb casi caemos en la misma trampa. en la presentación de ventas lo contaron como si un hacker virtual se hiciera con el control de la empresa, y el informe de ejemplo que lleóg resultó ser la versión a color del log de escaneo semanal de siempre. no tiréis el dinero os lo digo.

HHüseyin Y***Participante
Cargo
Agente de atención al cliente
Sector
Construcción
Tipo de organización
Empresa de 20 empleados
Miembro desde
mar 2023
Mensaje
221
#9

Al comparar precios fijaos en el cálculo de días-hombre. El que ofrece 4.500 EUR está poniendo precio al tiempo de trabajo de un experto. La oferta de 1.200 EUR es probablemente la comisión de una suscripción de software que ejecuta un script en el servidor y en segundo plano convierte una plantilla ya preparada en PDF.

CCanParticipante
Cargo
Experto en SEO
Miembro desde
mar 2024
Mensaje
172
#10

En su momento, nosotros también nos atascamos ahí. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Corrijanme si me equivoco.

AAycan T***Participante
Cargo
Operador de entrada de datos
Sector
cuero
Tipo de organización
agencia boutique
Miembro desde
abr 2023
Mensaje
334
#11

Os explico cómo se hace en la práctica. Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

No tengáis miedo de preguntar, quien no pregunta siempre paga más caro. Corrijanme si me equivoco.

NNeslihan K***Experto
Cargo
Responsable de TI
Sector
Catering
Tipo de organización
cadena de tiendas
Miembro desde
ene 2023
Mensaje
40
#12

La discusión se ha dispersado, voy a ordenarla. No confíes en una sola medida; ve capa por capa.

Si escribís el resultado aquí, también servirá de ayuda a otros.

ZZeynep K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
41
#13

Guardado.

CCem T***Experto
Cargo
Responsable de almacén
Sector
Inmobiliaria
Tipo de organización
cooperativa
Miembro desde
jul 2023
Mensaje
22
#14

Me pasó lo mismo.

RRamazan A***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
34
#15

Tema muy oportuno.

VVildan B***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
21
#16

Estoy siguiendo esto. Las decisiones apresuradas son las que hay que corregir seis meses después.

Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla. Eso es todo, disculpa si me he extendido demasiado.

BBeyza A***Participante
Cargo
Representante de ventas de campo
Sector
Electricidad-electrónica
Tipo de organización
negocio unipersonal
Miembro desde
feb 2026
Mensaje
61
#17

Hay tres cosas que revisar al hacer esto. Todos los que se apresuran con test de penetración con inteligencia artificial se atascan en el mismo punto.

Ánimo.

NNeslihan K***Participante
Cargo
Agente de atención al cliente
Sector
Joyería
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2023
Mensaje
405
#18

Yo también estaba pensando en lo mismo. Si el camino de la notificación es largo, la notificación no llega; una notificación que no llega significa un incidente detectado tarde.

Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

MMetin P***ExpertoMiembro de la comunidad
Miembro desde
jun 2023
Mensaje
186
#19

me pasó lo mismo. pues lo importante no es la cifra sino en qué se basa esa cifra.

AAycan O***Participante
Cargo
Contabilidad básica
Sector
Papel
Tipo de organización
Equipo de 8 personas
Miembro desde
may 2022
Mensaje
6
#20

Estoy en la misma situación, por eso pregunto. Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

Espero que le sea útil.

Responder