forumAbrir tema

Nos han pedido una "prueba de seguridad" — ¿qué se hace exactamente y qué se espera de nosotros?

FFiliz S***Participante
Cargo
Desarrollador de software
Sector
Imprenta
Tipo de organización
startup recién creada
Miembro desde
abr 2026
Mensaje
129
#1

Somos una empresa de software de 9 personas que desarrolla una solución en la nube para gestión de almacenes y logística. El mes pasado nos sentamos a negociar con una gran cadena minorista internacional y llegamos al punto de firmar un contrato de licencia anual por 520.000 TL. Sin embargo, el departamento de seguridad de la información del cliente añadió la condición: "Antes del pase a producción, se debe presentar un informe independiente de pruebas de seguridad y corregir los hallazgos de alto riesgo".

En la parte de desarrollo cuidamos las buenas prácticas de código, pero nunca hemos pasado por un proceso oficial de pruebas de seguridad. Cuando esto empiece, ¿qué nos va a pedir exactamente la otra parte o el equipo de auditoría? ¿Las pruebas se hacen en el servidor de producción o tenemos que montar un entorno de pruebas? ¿Van a revisar nuestro código o intentarán hackear el sistema desde fuera? Agradecería mucho que alguien con experiencia me oriente sobre cómo funciona el proceso y las horas de trabajo que nos va a exigir.

MMerveParticipante
Cargo
Director de operaciones
Tipo de organización
cooperativa
Miembro desde
mar 2024
Mensaje
118
#2

Manda un correo ya mismo al equipo de seguridad de tu cliente pidiéndoles la metodología de prueba estándar que aceptan y la plantilla del formulario de alcance. Si haces las pruebas por tu cuenta, te pueden rechazar el informe porque no cumple con su formato.

BBetülExperto
Cargo
Consultor de gestión
Miembro desde
oct 2023
Mensaje
164
Más útil#3

Respuesta corta: La prueba de seguridad que pide tu cliente es un proceso para que una empresa especialista e independiente confirme que tu software es seguro contra fugas de datos, accesos no autorizados y vulnerabilidades del sistema. El equipo de auditoría buscará fallos actuando tanto como un atacante externo como un usuario autorizado.

Trabajar con grandes clientes corporativos implica que esta solicitud sea totalmente normal; les da miedo que a través de tu software se filtren a su red interna o les roben datos de la empresa. Al arrancar el proceso, te pedirán básicamente tres cosas: el esquema de arquitectura del sistema, las credenciales de acceso al entorno de pruebas y los roles de usuario.

La prueba nunca jamás se hace en producción. Los auditores envían peticiones masivas al sistema, inyectan caracteres especiales en la base de datos y fuerzan los flujos de trabajo; todo eso puede romper datos reales. Por eso tienes que montar un entorno de pruebas (staging) idéntico, con datos limpios o anonimizados.

Para prepararte, sigue estos pasos: 1) Crea en la empresa de pruebas dos cuentas por cada rol de usuario (ej. encargado de almacén, gerente de sucursal, admin). 2) Pon en lista blanca la IP del equipo auditor en tu firewall y sistemas de protección para que puedan escanear a fondo sin bloqueos. 3) Tras recibir el informe, calcula 1 o 2 semanas de desarrollo para que tu equipo corrija las fallas; una vez parcheadas, la empresa auditora vuelve a escanear y aprueba el informe final.

BBurcu A***ParticipanteMiembro de la comunidad
Miembro desde
may 2024
Mensaje
146
#4

Suelen hacer pruebas de 'Caja Gris' (Gray Box). No te piden el código fuente, pero sí usuario y contraseña. El objetivo es ver si un empleado normal de almacén puede escalar privilegios y acceder a funciones de administrador.

RRıdvan B***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
180
#5

El año pasado hicimos pruebas para un SaaS nuestro de tamaño parecido. Tardaron 5 días hábiles, encontraron 1 fallo crítico y 3 medios. Nuestro equipo de desarrollo tardó unas 25 horas de trabajo en arreglarlo. En cuanto entregamos el informe limpio al cliente, firmamos el contrato sin problemas.

ZZeynep K***ParticipanteMiembro de la comunidad
Miembro desde
feb 2024
Mensaje
41
#6

En el contrato del cliente pone que el informe debe ser de una entidad independiente pero ¿exigen que la empresa de pruebas tenga homologación TSE o certificaciones internacionales específicas? Ojo con esto, si no lo revisas el informe podría no valerles.

HHalil K***Participante
Cargo
Director de clínica
Sector
Productos del mar
Tipo de organización
mediana empresa
Miembro desde
may 2024
Mensaje
208

Doki · Diseño de interfaz · 2026

#7

Lo que debes tener listo antes de empezar: 1) Documentación de las API o Swagger, 2) Accesos y credenciales del entorno de pruebas, 3) El teléfono del responsable técnico que pueda detener las pruebas en caso de emergencia.

AAhmet G***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
30
#8

si vas a abrir un entorno de pruebas acuerdate de borrar nombres y telefonos reales de clientes pero mete datos anonimos pa que lueo no salgan capturas de pantalla con datos reales en el informe.

BBora Y***ExpertoMiembro de la comunidad
Miembro desde
oct 2025
Mensaje
127
#9

Bienvenido al ritual de trabajar con grandes corporativos. Después del test de seguridad te va a caer el cuestionario de evaluación de riesgos de terceros con 80 preguntas vete preparando un buen café.

ÖÖzge E***Participante
Cargo
Director de ventas
Sector
Papel
Tipo de organización
taller
Miembro desde
jun 2023
Mensaje
50

Doki · Identidad de marca · 2023

#10

Este enfoque tiene un coste, y no se habla de ello. La gente no defiende el proceso, defiende la costumbre. La resistencia viene de ahí.

Eso es todo, disculpa si me he extendido demasiado.

EEsinParticipante
Cargo
Orientador profesional
Miembro desde
jun 2024
Mensaje
94

Doki · Diseño de interfaz · 2026

#11

Sí, la situación con qué es una prueba de seguridad es exactamente así. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

İİbrahim K***ParticipanteMiembro de la comunidad
Miembro desde
abr 2023
Mensaje
204
#12

Tiene razón.

AAhmet M***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
27
#13

El camino que parece barato suele salir caro a la larga. Cuanto más difícil sea revertir una decisión, más despacio debéis tomarla.

Esta es mi opinión, no lo escribo como una verdad absoluta.

SSelin B***ParticipanteMiembro de la comunidad
Miembro desde
jun 2024
Mensaje
33
#14

Guardado.

ZZafer B***Participante
Cargo
Agente de atención al cliente
Sector
Seguros
Tipo de organización
cadena de tiendas
Miembro desde
nov 2023
Mensaje
34
#15

Estoy de acuerdo. Si el permiso y el alcance no están por escrito, que no empiece la prueba.

Corrijanme si me equivoco.

YYiğit Y***Nuevo miembro
Cargo
Director de ventas
Sector
Fabricación de maquinaria
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2026
Mensaje
4
#16

Me han quedado claras las dudas, gracias.

EErcan T***ParticipanteMiembro de la comunidad
Miembro desde
abr 2022
Mensaje
138
#17

creo que este consejo no sirve para todos pero lo importante no es la cifra, sino en qué se basa esa cifra.

ánimo.

OOrhan K***ParticipanteMiembro de la comunidad
Miembro desde
may 2023
Mensaje
83
#18

Ha sido una buena idea abrir este hilo.

İİbrahim Y***Experto
Cargo
Gestor de proyectos
Sector
Papel
Tipo de organización
agencia boutique
Miembro desde
ene 2023
Mensaje
120
#19

Esto también tiene su parte de medición. Tomar notas durante dos semanas da mejores resultados que estimar seis meses.

Si regañas las falsas alarmas, nadie volverá a reportar. Lo dejo como nota, por si sirve.

EEmine A***ParticipanteMiembro de la comunidad
Miembro desde
may 2022
Mensaje
254
#20

Este hilo es para archivar.

Responder