forumAbrir tema

Nos han pedido hacer un pentest para nuestra web, ¿qué significa esto y de verdad es necesario?

TTaner A***Veterano
Cargo
Becario
Sector
Publicidad y promoción
Tipo de organización
negocio de dos sucursales
Miembro desde
mar 2025
Mensaje
406
#1

Somos una marca boutique que fabrica productos cosméticos naturales y los vende por internet. Tenemos unos 15.000 visitantes únicos al mes. En la pasarela de pago usamos una infraestructura de TPV virtual externa, es decir, los datos de las tarjetas de crédito no se guardan en nuestro servidor. La semana pasada, en el marco de un acuerdo de suministro B2B con un socio corporativo, nos pidieron un "informe de pentest" actualizado de nuestros sistemas.

Investigando el tema, pedimos presupuesto a una empresa de ciberseguridad y nos dieron 45.000 TL por un test de intrusión web y de servidor. Como nuestro presupuesto es limitado, esta cifra nos pareció bastate alta.

¿Qué significa exactamente pentest y qué hacen realmente los expertos en ciberseguridad en este proceso? Para un e-commerce pequeño que no guarda tarjetas, ¿es de verdad una necesidad vital o solo un trámite que deben pasar los grandes holdings?

KKemal Ö***Participante
Cargo
Socio fundador
Sector
Servicios de limpieza
Tipo de organización
Empresa de 300 empleados
Miembro desde
oct 2023
Mensaje
28
Más útil#2

Respuesta corta: Un pentest, o test de intrusión, es una simulación de ataque legal y controlada realizada por expertos en ciberseguridad autorizados con el fin de detectar brechas de seguridad en tus sistemas informáticos antes que los piratas informáticos. Su objetivo es permitirte encontrar y solucionar las vulnerabilidades antes de que ocurra una filtración de datos o una caída del servicio.

Muchos dueños de negocios piensan que como no guardan información de tarjetas de crédito, su sitio no será objetivo de ataques. Sin embargo, las tarjetas no son el único objetivo de un atacante. Los expertos en pentest ponen a prueba tu sistema en estos aspectos: 1) Si se pueden extraer de la base de datos datos personales como nombre, dirección o teléfono de tus clientes, 2) Si se puede acceder sin autorización al panel de administración y 3) Si se pueden manipular los precios del sitio en el carrito de compra.

El proceso suele constar de recolección de información, escaneo de vulnerabilidades, explotación de fallos (exploit) e informe. Al terminar, el equipo de seguridad clasifica los riesgos encontrados según su gravedad y ofrece propuestas de solución claras para que tu desarrollador tape esos agujeros.

En tu caso, tu socio comercial solicita este informe para garantizar la seguridad de la cadena de suministro. Dado que también tienes la obligación de proteger los datos de tus clientes según la KVKK, un pentest no es un lujo ni para webs pequeñas: es una garantía concreta para tu reputación corporativa y el cumplimiento legal.

PPolat K***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
27
#3

El pentest suele hacerse con tres métodos: Black Box (sin dar ninguna información del sistema), White Box (dando acceso al código fuente y al servidor) y Gray Box (haciéndolo con permisos de usuario). Para un e-commerce, el más eficiente es el Gray Box, que imita tanto a un atacante externo como a un cliente con privilegios elevados.

BBurcu E***Participante
Cargo
Analista de datos
Sector
Joyería
Tipo de organización
Empresa de 300 empleados
Miembro desde
jul 2023
Mensaje
246
#4

Hace dos meses hicimos un test de 3 días para nuestra web, de una escala similar, y pagamos 38.000 TL. No guardábamos tarjetas pero encontraron una vulnerabilidad de autenticación en la API. Un usuario podía ver el historial de pedidos y las direcciones de todos los demás clientes. Solo con haber cerrado esa brecha ya valió la pena lo pagado.

CCeren A***Experto
Cargo
Director de marca
Tipo de organización
cadena de tiendas
Miembro desde
ago 2023
Mensaje
154
#5

Pregúntale bien el alcance a la empresa que te dio el presupuesto de 45.000 TL. En el mercado hay muchos sitios que ejecutan un programa automático y a las dos horas te entregan el resultado del software como si fuera un informe. ¿Van a hacer pruebas manuales? ¿cuántas horas/hombre van a trabajar? ¿el técnico tiene certificaciones válidas? Pide todo esto por escrito.

JJale Ç***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
199
#6

Si tu socio exige el informe no puedes librarte. Para bajar el presupuesto reduce el alcance: 1) Incluye solo la aplicación web, deja fuera la red interna, 2) Limita la prueba a 2 días laborables, 3) Haz constar en el contrato que quieres una reprueba (re-test) gratuita tras cerrar las brechas.

SSelim C***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
53
#7

El año pasado, teniendo una pequeña tienda de joyas decíamos "quién nos va a hacer nada a nosotros". Un día entraron a la base de datos desde nuestro panel de clientes, borraron todas las direcciones de entrega y nos pidieron un rescate. Estuvimos dos semanas sin poder vender, recuperar la copia de seguridad y compensar la pérdida de datos nos costó muchísimo más que el precio del test.

BBurak A***Participante
Cargo
Director de TI
Sector
Comercio electrónico
Tipo de organización
startup recién creada
Miembro desde
may 2023
Mensaje
126
#8

usar una pasarela virtual ya lista solo protege las tarjetas.. luego si robban las direcciones y datos de contacto de miles de personas en la base de datos de la web, las sanciones de la kvkk seran mucho mayores a 45 mil liras.

NNeslihan S***Participante
Cargo
Miembro del consejo de administración
Sector
Cosmética
Tipo de organización
mediana empresa
Miembro desde
sept 2025
Mensaje
325

Doki · Contrato de mantenimiento de servidores · 2023

#9

¿Tu socio quiere un informe de auditoría independiente estándar o exige un test de intrusión acreditado por la TSE de nivel A o B? Si en los pliegos hay una acreditación específica, no tires el dinero con empresas de poca monta porque el informe no será válido.

ZZerrin K***ExpertoMiembro de la comunidad
Miembro desde
sept 2024
Mensaje
139
#10

Al ser la primera vez que lo haces que no te asuste el proceso. La web no se cae mientras la empresa de seguridad hace las pruebas; normalmente las hacen en una copia del sitio o de noche en horas de bajo tráfico de forma controlada.

KKübra M***Participante
Cargo
Director de contabilidad
Sector
Consultoría
Tipo de organización
startup recién creada
Miembro desde
oct 2023
Mensaje
140
#11

A mí me pasó justo al revés, por eso escribo. No confíes en una sola medida; ve capa por capa.

Esta es mi opinión, no lo escribo como una verdad absoluta.

EElif B***Participante
Cargo
Coordinador de mensajería
Sector
Servicios de salud
Tipo de organización
empresa dentro de un holding
Miembro desde
dic 2023
Mensaje
228
#12

Tiene razón.

IIrmak P***ExpertoMiembro de la comunidad
Miembro desde
dic 2023
Mensaje
153
#13

os cuento lo que me pasó a mí a ver si os sirve de ayuda luego el tiepo que tardas en detectar un problema determina directamente su coste.

por supuesto, cambia si tu situación es diferente.

AAhmet Z***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
25
#14

Yo también tengo curiosidad. No tengáis miedo de preguntar quien no pregunta siempre paga más caro.

Un informe de escaneo automático no es lo mismo que una prueba de penetración. Comprobado por experiencia.

YYasemin I***ParticipanteMiembro de la comunidad
Miembro desde
jun 2022
Mensaje
11
#15

Gracias, esa era la respuesta que buscaba.

AAycan O***Participante
Cargo
Contabilidad básica
Sector
Papel
Tipo de organización
Equipo de 8 personas
Miembro desde
may 2022
Mensaje
6
#16

A nosotros también nos pasa.

SSultan M***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
12
#17

Es correcto en general, pero falta un detalle. Que todo el mundo haga algo no significa que sea lo correcto.

Yo seguiría por ese camino.

İİbrahim Y***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
3
#18

yo no me apresuraría pero en fin tomar notas durante dos semanas da mejores resultados que estimar seis meses.

esta es mi opinión no lo escribo como una verdad absoluta.

NNuri K***Participante
Cargo
Responsable de compras
Sector
Plástico
Tipo de organización
agencia boutique
Miembro desde
sept 2024
Mensaje
335
#19

A mí me pasó justo al revés, por eso escribo. Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde.

Comprobado por experiencia.

ÖÖzgür Y***ParticipanteMiembro de la comunidad
Miembro desde
mar 2022
Mensaje
385
#20

No sabía eso.

Responder