En Valencia llevamos un software de logística en la nube de 14 personas. Un cliente corporativo nos pidió un informe urgente y actualizado de test de penetración externo porque va a pasar una auditoría. Mientras recogíamos ofertas, una consultora con sede en Madrid nos dio un presupuesto de 1.200 EUR bajo el nombre de test de penetración autónomo con apoyo de inteligencia artificial. Otras dos empresas locales que hacen test manual presentaron cifras de entre 4.500 EUR y 6.000 EUR para el mismo alcance.
La diferencia de cuatro veces entre una y otra me dejó muy confundido. El comercial de la empresa que da el precio bajo dice que los modelos de inteligencia artificial escanean de forma autónoma incluso los fallos de día cero y eliminan el error humano. Pero cuando examiné el ejemplo de informe que compartieron, vi un documento en el que a la lista de vulnerabilidades que generan las herramientas de escaneo automático estándar le habían añadido al principio un resumen ejecutivo creado con inteligencia artificial.
¿De verdad las soluciones basadas en inteligencia artificial han alcanzado la madurez para sustituir al test de penetración manual, o en el mercado se venden escaneos automáticos maquillados y adornados como test de penetración? Si presento este informe barato al auditor corporativo, ¿me arriesgo a que me lo devuelva?