forumAbrir tema

Mencionaron una herramienta llamada "Pentest GPT": ¿alguien la usará en el test que nos presupuestaron?

HHüsniye D***Participante
Cargo
Director de relaciones con clientes
Sector
Derecho
Tipo de organización
empresa familiar
Miembro desde
jul 2024
Mensaje
384
#1

Desarrollamos un software de scoring para microcréditos con un equipo de 12 personas en el sector fintech. Para hacer un test de penetración independiente antes de salir a producción el mes que viene, pedimos presupuesto a tres empresas de ciberseguridad. Los precios van de los 45.000 TL a los 130.000 TL.

En la reunión previa con la empresa del precio más bajo, un técnico joven comentó que en el proceso también utilizan herramientas de automatización basadas en IA como Pentest GPT, lo que les permite reducir drásticamente los costes operativos. Es la primera vez que oigo este término.

¿Qué es exactamente Pentest GPT y es una práctica normal usarlo en pentests profesionales? Me preocupa si están enviando fragmentos de nuestro código fuente o datos de vulnerabilidades de nuestra infraestructura cloud a un modelo de IA externo. ¿Cómo deberíamos preguntar esto al evaluar las ofertas y hacer el contrato?

UUfuk S***Participante
Cargo
Contabilidad básica
Sector
Agricultura
Tipo de organización
cooperativa
Miembro desde
jun 2022
Mensaje
74

Doki · Soporte de respuesta a incidentes · 2025

Más útil#2

Respuesta corta: Pentest GPT es una herramienta de IA de código abierto que ayuda a los auditores a planificar los pasos del escaneo de vulnerabilidades por línea de comandos, analizar los hallazgos y guiar el flujo del test. No realiza un pentest autónomo por sí sola; funciona como un asistente interactivo que agiliza el trabajo del ingeniero.

La diferencia clave aquí radica en cómo se posiciona la herramienta. Si una empresa delega todo el proceso en esta herramienta y entrega el resultado directamente como informe, esa auditoría no detectará fallos de lógica manuales ni vulnerabilidades de lógica de negocio. Además, este tipo de herramientas consumen servicios API de modelos de lenguaje externos. Durante el test, las IP de vuestros servidores, estructuras de directorios internos, endpoints de API o logs de error pueden enviarse a estos endpoints de la API. Si la empresa no utiliza una suscripción API corporativa con garantías de privacidad de datos, la información de vuestras vulnerabilidades podría procesarse en servidores de terceros.

Al evaluar presupuestos, aclarad tres cosas: preguntad si el alcance incluye horas de test manual bajo estándares internacionales (como la metodología OWASP). Exigid por contrato que ningún dato, log o código obtenido durante el test se transfiera a modelos de IA públicos ni a servicios cloud de terceros. Precios excesivamente bajos como 45.000 TL suelen indicar un escaneo superficial y resumen automático en lugar de un análisis profundo de escenarios.

BBurcu A***Participante
Cargo
Responsable de TI
Sector
Industria auxiliar del automóvil
Tipo de organización
taller
Miembro desde
jun 2024
Mensaje
49
#3

Esta herramienta es básicamente una cadena de prompts que procesa los outputs del escáner de red o de vulnerabilidades que introduce el auditor y sugiere qué herramienta ejecutar a continuación. Hace llamadas a un modelo general de IA. Copiar y pegar el resultado en el informe hace que se pasen por alto totalmente las fallas de lógica de negocio.

MMustafa Ç***Participante
Cargo
Director de clínica
Sector
vidrio
Tipo de organización
negocio de dos sucursales
Miembro desde
oct 2022
Mensaje
49
#4

¿Aceptó la empresa del presupuesto bajo firmar un protocolo de confidencialidad y custodia de datos en el contrato? Si no pueden dar garantías técnicas de que los datos del test no irán a servidores públicos, ¿os parece lógico asumir ese riesgo para un software de scoring financiero?

NNuri Y***ExpertoMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
246
#5

El año pasado contratamos un pentest automatizado similar por unos 50.000 TL. Casi el 80% del informe era la salida estándar del escáner y se les pasó una falla crítica de elevación de privilegios en nuestro flujo de pagos. Más tarde pagamos 110.000 TL por un test manual y ahí aparecieron las vulnerabilidades reales.

CCeren A***Experto
Cargo
Director de marca
Tipo de organización
cadena de tiendas
Miembro desde
ago 2023
Mensaje
154
#6

En este sector eso de "hemos reducido costes" suele significar que le han dado el trabajo a un becario y este le pide los comandos a la herramienta. La IA como asistente es genial, pero si te lo venden como ventaja de costes, están recortando en mano de obra especializada.

İİsmetParticipante
Cargo
Director de logística
Miembro desde
nov 2023
Mensaje
112
#7

Vuelva a hablar con la empresa y exíjales que incluyan evidencias de verificación manual para cada hallazgo del informe. Deje claro desde el principio que no aceptará solo la lista de vulnerabilidades hipotéticas generada por la herramienta.

HHasan S***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
114
#8

nosotros tmb instalamos esa herramienta pa probar te da los comandos basicos pero no ve ni de coña errores de logica como el control de permisos... bueno en un proyecto financiero ni de coña te fies solo de eso pongan limites a la ia en el contrato si o si.

FFerhat E***Experto
Cargo
Director de producción
Sector
Inmobiliaria
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ago 2023
Mensaje
128

Doki · Migración de infraestructura · 2024

#9

Conforme a las regulaciones a las que están sujetas las entidades que procesan datos financieros, la transferencia no controlada a servicios en la nube en el extranjero de datos de clientes y de la red interna recopilados durante las pruebas puede conllevar infracciones normativas. Se recomienda solicitar por escrito el diagrama de flujo de datos a su proveedor de servicios.

HHakan G***Participante
Cargo
Responsable de compras
Sector
Productos del mar
Tipo de organización
Empresa de 300 empleados
Miembro desde
oct 2024
Mensaje
185
#10

hay tres cosas que revisar al hacer esto. bueno si el permiso y el alcance no están por escrito que no empiece la prueba.

corrijanme si me equivoco.

EElif D***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
98
#11

Muchas gracias, lo probaré hoy.

ZZerrin T***Participante
Cargo
Responsable de exportaciones
Sector
Derecho
Tipo de organización
agencia boutique
Miembro desde
mar 2024
Mensaje
3
#12

No sabía eso.

TTuğçe K***Participante
Cargo
Responsable de almacén
Sector
Medios y publicación
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
ene 2022
Mensaje
5

Doki · Configuración de gestión de logs · 2024

#13

A nosotros nos pasó esto. Si el permiso y el alcance no están por escrito que no empiece la prueba.

Eso es todo disculpa si me he extendido demasiado.

AAycan D***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
240
#14

Después de vivir eso, mi perspectiva cambió. La mayoría de los incidentes no empiezan por una vulnerabilidad sino por una contraseña filtrada.

PPınar G***ParticipanteMiembro de la comunidad
Miembro desde
jul 2024
Mensaje
37
#15

La respuesta de arriba ha dado en el clavo. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

UUğur D***Participante
Cargo
Operador de entrada de datos
Sector
Servicios de salud
Tipo de organización
negocio unipersonal
Miembro desde
ene 2022
Mensaje
2
#16

Este hilo es para archivar.

MMurat Ö***Participante
Cargo
Responsable de redes sociales
Sector
Software
Tipo de organización
cooperativa
Miembro desde
mar 2025
Mensaje
14
#17

Ha sido una buena idea abrir este hilo. Intentar hacerlo solo es la vía más cara.

Yo seguiría por ese camino.

EElif A***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
81
#18

Yo también tengo curiosidad.

MMerve Ö***Experto
Cargo
Técnico de servicio
Sector
Retail
Tipo de organización
taller
Miembro desde
oct 2022
Mensaje
142
#19

Aquí hay una trampa, no puedo dejar de mencionarla. Si decidimos sin medir, siempre acabamos en el mismo punto.

BBurcu E***Participante
Cargo
Responsable de administración
Sector
Inmobiliaria
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
feb 2023
Mensaje
37
#20

Guardado.

Responder