forumAbrir tema

La agencia nos propone un pentest web, ¿qué diferencia hay con un test estándar y hace falta para una web pequeña?

VVildan B***ParticipanteMiembro de la comunidad
Miembro desde
nov 2023
Mensaje
21
#1

Tenemos una plataforma B2B con sede en Moscú para la venta de recambios industriales. En la web hay un panel donde los distribuidores inician sesión, ven sus tarifas especiales, crean presupuestos y pasan pedidos. La agencia de ciberseguridad que tenemos contratada nos ha propuesto un paquete de «pentest web» en la reunión de mantenimiento anual y nos pide 240.000 RUB por el trabajo.

El año pasado ya hicimos una prueba de penetración general de red y servidores, y cerramos un par de puertos abiertos sencillos que salieron. Al decírselo a la agencia, me dijeron: «Aquello fue un test de infraestructura, el pentest web es un alcance totalmente distinto». No domino mucho la parte técnica y me da la sensación de que estamos pagando dos veces por el mismo control de seguridad.

¿Qué es exactamente un pentest web y en qué se diferencia de una prueba de penetración convencional? Para una plataforma como la nuestra, con unos pocos cientos de clientes corporativos y que no se puede considerar un gran e-commerce abierto al público, ¿de verdad es necesario este coste o cómo deberíamos definir el alcance correcto sin disparar el presupuesto?

YYiğit N***Participante
Cargo
Director de producto
Sector
Comercio electrónico
Tipo de organización
Empresa de 300 empleados
Miembro desde
sept 2024
Mensaje
115
Más útil#2

Respuesta corta: Un test de penetración estándar revisa el sistema operativo, el cortafuegos y los puertos de red abiertos de tu servidor; en cambio, un pentest web va directo a buscar fallos de lógica en el código de tu web, brechas de autorización y conexiones con la base de datos. Para un portal B2B dinámico con acceso de distribuidores, tarifas con descuento y gestión de pedidos, un test de red estándar no es suficiente en absoluto.

Puedes pensarlo así: el test de red estándar comprueba si la puerta principal del edificio, las cerraduras y las ventanas son resistentes. El pentest web entra dentro del edificio e intenta engañar al recepcionista para colarse en un despacho sin permiso o sacar documentos ajenos por debajo de la mesa. Si desde tu web un distribuidor puede cambiar el ID de la URL para ver los descuentos de la competencia o modificar el importe del pedido en el navegador para mandarlo al sistema por 100 RUB, eso un test de red jamás lo va a detectar; solo lo ve un pentest web.

Para ajustar bien el alcance, pídele a la agencia un test 'grey box', es decir, con un usuario autenticado. No metáis todas las páginas públicas; limitad la prueba al acceso de distribuidores, el módulo de presupuestos y las consultas a la base de datos. Así bajaréis el coste de 240.000 RUB a algo más razonable y cubriréis de verdad los riesgos financieros que amenazan a tu negocio.

EEsra U***ParticipanteMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
160
#3

En el test de red se buscan puertos SSH abiertos o kernels de Linux sin actualizar. En el pentest web se analizan vulnerabilidades SQL en el código, riesgos de XSS y fallos de fijación de sesión. Si tu portal funciona sobre un código a medida, las brechas lógicas que haya dejado el programador solo saltarán con un pentest web.

CCansuParticipante
Cargo
Especialista en marketing digital
Miembro desde
ene 2024
Mensaje
128
#4

El año pasado pagamos 190.000 RUB por un test web para nuestro propio sistema B2B. El servidor salió impoluto, pero en la auditoría web cazaron una falla crítica de permisos por la que unos distribuidores podían ver los extractos de cuenta de otros. Comparado con el palo a la reputación, valió cada rublo.

NNeslihan T***Participante
Cargo
Director de clínica
Sector
Cosmética
Tipo de organización
Empresa de 120 empleados
Miembro desde
ago 2023
Mensaje
335
#5

¿Guardáis datos de tarjetas de pago en la web o los pedidos solo se cargan a la cuenta de crédito del cliente? Además, ¿este portal de distribuidores está hecho sobre un software comercial o se programó desde cero para vosotros? Esos detalles determinan si el test es imprescindible.

JJale Ç***ParticipanteMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
199
#6

Antes de aceptar la propuesta, pide a la agencia su documento de metodología. Pregunta bajo qué estándares van a redactar el informe. Si solo van a pasar un escáner automático y soltarte el PDF, tirarás 240.000 RUB a la basura; si van a buscar fallos de lógica a mano, entonces sí merece la pena hablar.

ZZehra C***Participante
Cargo
Desarrollador de software
Sector
Consultoría
Tipo de organización
Equipo de 8 personas
Miembro desde
mar 2023
Mensaje
94
#7

En el mercado hay un montón de empresas de seguridad que pasan un escáner automático durante dos horas y te venden un PDF de 50 páginas como si fuera un pentest. Si en la propuesta no pone claramente "prueba manual de lógica de negocio" no paguéis ni un duro.

BBeren V***Participante
Cargo
Técnico de servicio
Sector
Publicidad y promoción
Tipo de organización
Empresa de 120 empleados
Miembro desde
mar 2024
Mensaje
123
#8

la agencia tiene razon x desgracia el test de red es una cosa y el web pentest otra. si los distribuidores ven precios especiales y uno le roba el precio al otro se te viene un dolor de cabeza enorme. la verdad pedid descuento recortando el alcance pero no os salteis el test del todo.

OOrhan Z***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
254
#9

En las bases de datos B2B se encuentran acuerdos con clientes que constituyen secretos comerciales. Antes de contratar un servicio de web pentest, resulta imprescindible para su seguridad jurídica la firma de un acuerdo de confidencialidad exhaustivo y la inclusión en el protocolo de que las pruebas se realizarán fuera del horario operativo.

DDeniz A***ExpertoMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
164
#10

Yo también tengo curiosidad.

TTolgaNuevo miembro
Cargo
Desarrollador
Tipo de organización
cooperativa
Miembro desde
nov 2024
Mensaje
41
#11

Gracias, me ha servido de mucha ayuda.

LLale U***ExpertoMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
2
#12

El año pasado nos pasó casi exactamente lo mismo. Si regañas las falsas alarmas nadie volverá a reportar.

Por supuesto, cambia si tu situación es diferente.

GGizem U***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
55
#13

os explico cómo se hace en la práctica... que todo el mundo haga algo no significa que sea lo correcto.

DDilekNuevo miembro
Cargo
Pastelería
Tipo de organización
empresa dentro de un holding
Miembro desde
nov 2024
Mensaje
19
#14

totalmente. en fin si tuviera que añadir algo más: Lo importante no es la cifra, sino en qué se basa esa cifra.

por supuesto, cambia si tu situación es diferente.

GGamze Ç***ExpertoMiembro de la comunidad
Miembro desde
may 2023
Mensaje
20
#15

La respuesta de arriba ha dado en el clavo. Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Eso es todo, disculpa si me he extendido demasiado.

MMehmet Ç***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
277
#16

Permíteme resumir lo que se ha dicho hasta ahora. bueno tomar medidas sin hacer inventario es dejar abierta una puerta que no ves.

Por supuesto cambia si tu situación es diferente.

JJülide A***Participante
Cargo
Director de marketing
Sector
Inmobiliaria
Tipo de organización
negocio unipersonal
Miembro desde
may 2024
Mensaje
134
#17

No sabía eso.

PPolat M***ParticipanteMiembro de la comunidad
Miembro desde
nov 2025
Mensaje
69
#18

Estoy de acuerdo a medias, en parte no. Si la verificación en dos pasos está activa, una contraseña robada no sirve de nada por sí sola.

Lo dejo como nota, por si sirve.

JJülide U***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
346
#19

Llevé mucho tiempo con este asunto. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo. Comprobado por experiencia.

NNazlı P***Veterano
Cargo
Técnico de soporte de sistemas
Sector
Química
Tipo de organización
Empresa de 20 empleados
Miembro desde
dic 2023
Mensaje
2
#20

Creo que este consejo no sirve para todos. en fin si regañas las falsas alarmas, nadie volverá a reportar.

Si el permiso y el alcance no están por escrito, que no empiece la prueba. Corrijanme si me equivoco.

Responder