forumAbrir tema

Nos dijeron "hagan un web pentest", ¿qué es exactamente esto y es obligatorio para nuestra web?

YYiğit K***Nuevo miembro
Cargo
Director de marketing
Sector
Deportes y fitness
Tipo de organización
taller
Miembro desde
sept 2026
Mensaje
7

Doki · Contrato de mantenimiento de servidores · 2023

#1

Somos un taller boutique de diseño y decoración de 5 personas. En nuestra web no hacemos ventas online ni cobros con tarjeta de crédito directamente. Solo tenemos fotos de nuestros trabajos, formulario de contacto y un botón que deriva a WhatsApp. La semana pasada presentamos presupuesto para suministrar muebles a una gran cadena de hoteles. El departamento de compras del hotel nos pidió un informe actualizado de web pentest de nuestra web en el formulario de seguridad de proveedores.

Como no sabíamos qué era, le preguntamos a la empresa de hosting donde tenemos alojada la web. Nos dijeron que el servicio de web pentest se lo tenemos que contratar a empresas externas especializadas en seguridad. Le preguntamos a una empresa y nos pidieron 25.000 TL solo por el escaneo de un sitio y el informe.

Para una web corporativa básica que ni siquiera guarda datos de tarjetas de crédito, ¿para qué sirve exactamente este proceso? ¿Qué analiza un web pentest y es realmente obligatorio para pequeñas empresas como la nuestra?

KKader A***Participante
Cargo
Encargado de tienda
Sector
Cosmética
Tipo de organización
negocio de dos sucursales
Miembro desde
nov 2022
Mensaje
183
Más útil#2

Respuesta corta: El web pentest, o prueba de penetración web, es un test de seguridad controlado que detecta vulnerabilidades en el software de tu web y en el servidor donde corre con la mirada de un atacante ético, informando si son explotables. Aunque no tengas sistema de pago, los formularios, la configuración del servidor y el acceso al panel de administración entran de lleno en este test.

Incluso en webs corporativas simples los atacantes buscan ciertos objetivos. Durante el pentest, los expertos prueban los formularios de contacto para ver si se pueden subir archivos maliciosos al servidor. Se revisa si el software que corre por detrás está actualizado, si se pueden hacer ataques de fuerza bruta al panel de administración y si tu web se podría usar como trampolín para atacar a otras entidades.

La razón principal por la que los hoteles piden esto es para evitar amenazas indirectas a su propia red o reputación a través de sus proveedores. Si hackean tu web, pueden redirigir a los visitantes a sitios maliciosos o alojar contenido falso dirigido a los empleados del hotel. Si el presupuesto es ajustado, podés decirles a las empresas de seguridad que tu web son solo unas pocas páginas estáticas para acotar el alcance a un escaneo de vulnerabilidades y bajar el costo a algo entre 10.000 TL y 15.000 TL.

EElif E***Participante
Cargo
Director de ventas
Sector
Logística
Tipo de organización
mediana empresa
Miembro desde
feb 2024
Mensaje
38
#3

lamentablemente al trabajar con clientes corporativos grandes siempre saltan estas trabas burocráticas estándar... la lista no la exige el comprador al que le intreesan tus muebles sino el responsable de IT de la empresa. para cerrar el negocio no queda otra que conseguir ese informe.

Corrección: recordaba mal la cifra, era un poco más baja.

NNuri Y***ExpertoMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
246
#4

El mes pasado nos pasó algo parecido con nuestra web institucional de 8 páginas. El primer presupuesto fue de 30.000 TL. Limitamos el alcance a un solo dominio y formularios estáticos, nos cobraron 12.000 TL por dos días de trabajo, entregamos el informe y nos aprobaron el proyecto.

PPınar Ç***Experto
Cargo
Agente de call center
Sector
Ganadería
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2022
Mensaje
189
#5

Pagar 25.000 TL de pentest para una web estática sin cobros es tirar la plata. Manden una nota oficial a compras del hotel explicando que no tienen registro de usuarios ni base de datos, solo un formulario de contacto, a ver si se los exceptúan.

ZZerrin M***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
1
#6

El proceso es más o menos así: 1) Le das la URL y la estructura de tu web a la empresa de seguridad. 2) Los expertos hacen ataques de prueba a la web. 3) Arman un informe con las vulnerabilidades y soluciones. 4) Tu proveedor de hosting arregla los fallos y se le envía el informe final de verificación al cliente.

ZZuhalParticipante
Cargo
Encargado de tienda
Tipo de organización
cadena de tiendas
Miembro desde
jul 2024
Mensaje
82
#7

Pregunten bien a la empresa cuántos días tarda el informe y si la reevaluación después de corregir los fallos está incluida en el precio. Algunas cobran un extra por ese segundo control.

EEfe Y***Participante
Cargo
Jefe de obra
Sector
cuero
Tipo de organización
agencia boutique
Miembro desde
jul 2025
Mensaje
367
#8

si solo hay un formulario de contacto saquen el formulario, pongan un mail y listo preguntenle al cliente si asi se salvan del pentest.

NNuri G***ParticipanteMiembro de la comunidad
Miembro desde
jun 2025
Mensaje
158
#9

Si el margen del proyecto con el hotel cubre el costo del test, háganlo sin vueltas. Las empresas grandes no suelen hacer excepciones en sus procesos de seguridad, si insisten mucho se van a ir con otro proveedor.

AAyşe Ç***Participante
Cargo
Director de seguridad de la información
Sector
Construcción
Tipo de organización
cooperativa
Miembro desde
feb 2025
Mensaje
27
#10

Hay un error muy común al hacer esto. El tiempo que tardas en detectar un problema determina directamente su coste.

Tomar medidas sin hacer inventario es dejar abierta una puerta que no ves. Si escribís el resultado aquí, también servirá de ayuda a otros.

EEbru O***Participante
Cargo
Técnico de control de calidad
Sector
Servicios de TI
Tipo de organización
Equipo de 8 personas
Miembro desde
ene 2022
Mensaje
139
#11

Ha sido una buena idea abrir este hilo.

GGülayParticipante
Cargo
Taller textil
Miembro desde
oct 2023
Mensaje
84
#12

Esto también tiene su parte de medición. Antes de decidir, mirad qué datos tenéis en la mano.

Comprobado por experiencia.

UUğur K***ExpertoMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
44
#13

A nosotros nos pasó esto. pues lo importante no es la cifra, sino en qué se basa esa cifra.

Yo seguiría por ese camino.

FFiliz U***Participante
Cargo
Responsable de redes sociales
Sector
Consultoría
Tipo de organización
negocio de dos sucursales
Miembro desde
sept 2025
Mensaje
1
#14

¿Podría ampliar un poco esto? Los primeros tres meses todo va bien, los problemas aparecen en el cuarto.

La mayor parte de la pérdida de tiempo se acumula en los trabajos pendientes de aprobación. Corrijanme si me equivoco.

YYavuz B***ParticipanteMiembro de la comunidad
Miembro desde
may 2025
Mensaje
59
#15

Le agradecería que compartiera el resultado.

MMerve Y***Nuevo miembro
Cargo
Planificación de producción
Sector
Comercio electrónico
Tipo de organización
mediana empresa
Miembro desde
jul 2026
Mensaje
313
#16

Tengo una pregunta, no quiero desviarme del tema, pero... Si intentas cambiarlo todo a la vez, nada termina de asentarse.

BBeyza D***Participante
Cargo
Director de ventas
Sector
Comercio electrónico
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2023
Mensaje
197
#17

A mí me pasó justo al revés, por eso escribo. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Eso es todo, disculpa si me he extendido demasiado.

AAli A***ExpertoMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
287
#18

Yo no me apresuraría. El tiempo que tardas en detectar un problema determina directamente su coste.

TTolga T***Participante
Cargo
Desarrollador de software
Sector
Ganadería
Tipo de organización
empresa dentro de un holding
Miembro desde
jun 2023
Mensaje
1
#19

A nosotros nos pasó esto. Una copia de seguridad no probada no es una copia de seguridad.

También me gustaría saber si alguien lo hace de otra manera.

RRecep K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2023
Mensaje
41
#20

Tienes razón, yo también pasé por lo mismo. Si el permiso y el alcance no están por escrito que no empiece la prueba.

También me gustaría saber si alguien lo hace de otra manera.

Responder