forumAbrir tema

Nos pidieron un test de penetración — ¿qué es con un ejemplo real y de verdad lo necesitamos?

KKaan B***Participante
Cargo
Ingeniero de infraestructura
Miembro desde
mar 2024
Mensaje
108
#1

Desarrollamos un software B2B de gestión de pedidos e inventario con un equipo de 7 personas en Londres. El mes pasado nos sentamos a negociar con un retailer corporativo que tiene 80 tiendas en todo el Reino Unido. Estamos a punto de firmar un contrato de licencia anual por 52.000 GBP, pero su departamento de seguridad de la información incluyó en las especificaciones la obligación de presentar un informe de test de penetración (pentest) reciente realizado por una empresa externa de ciberseguridad.

Hasta ahora probamos el código internamente, tenemos firewall y SSL en los servidores, y la base de datos está cifrada. Sin embargo, no terminamos de entender cómo se ejecuta exactamente ni qué busca en la práctica este test de penetración que exigen los clientes corporativos.

¿Cómo funciona este proceso para una startup SaaS pequeña? ¿Alguien tiene un ejemplo real de pentest? ¿Qué buscan exactamente estos expertos que actúan como hackers? Además, ¿cuánto cuesta en promedio una prueba así y vale la pena hacer este gasto antes de firmar el contrato?

İİlker B***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
400
Más útil#2

Respuesta corta: Un test de penetración es una auditoría controlada donde expertos en seguridad ética intentan vulnerar tu sistema como si fueran atacantes reales para hallar y reportar fallos de seguridad. Que tu cliente corporativo pida este requisito es un procedimiento estándar de gestión de riesgos de proveedores, imprescindible para cerrar ventas B2B corporativas.

Te lo explico con un ejemplo concreto: toma la URL de tu aplicación web donde un cliente ve el detalle de su pedido. Normalmente en el navegador se ve algo como pedido/1042. El hacker ético entra al sistema con un usuario de cliente con permisos bajos y cambia el número a 1041. Si el sistema no valida la autorización en el servidor podría ver la factura, los artículos y los montos de una empresa competidora. Esto se llama vulnerabilidad de salto de autorización y es una de las más comunes y críticas en software B2B.

El proceso suele ser así: primero se define el alcance; por ejemplo, incluir solo tu interfaz web y los endpoints de tu API. Le das dos cuentas de prueba a la firma de seguridad. Los especialistas prueban tu software durante 3 a 5 días hábiles combinando herramientas automáticas y escenarios manuales.

En cuanto al costo: para un panel B2B SaaS y una arquitectura API de tu escala las firmas de seguridad boutique en el mercado del Reino Unido cobran entre 2.500 GBP y 5.500 GBP en promedio por un pentest de 3 a 4 días. Al terminar corriges las fallas, la empresa hace una re-prueba gratuita y te entrega el informe limpio.

BBurak U***Participante
Cargo
Director de marketing
Sector
Construcción
Tipo de organización
agencia boutique
Miembro desde
jul 2025
Mensaje
67
#3

Los retailers corporativos le tienen pánico al riesgo de la cadena de suministro. Si en tu base de datos van a estar sus datos de tiendas o facturación, no le pueden rendir cuentas a su directorio sin esto. Ni se te ocurra entregar el reporte de un escáner automático de vulnerabilidades haciéndolo pasar por pentest; los equipos de seguridad corporativa lo detectan en la primera página y arruinas la venta.

DDamla Y***ExpertoMiembro de la comunidad
Miembro desde
feb 2025
Mensaje
57
#4

Lo hicimos por primera vez el otoño pasado para nuestro software de logística de tamaño similar. El test duró 4 días hábiles y pagamos 3.200 GBP. Encontraron 6 vulnerabilidades en total, una de ellas crítica. Teníamos mucha confianza en nuestro código, pero por una fuga en los encabezados del servidor se leía clarito la versión de nuestra base de datos. Lo parchamos en una semana y al ver el informe el cliente firmó el contrato de una.

FFikretParticipante
Cargo
Automatización industrial
Tipo de organización
Empresa de 20 empleados
Miembro desde
nov 2023
Mensaje
118

Doki · Formación en concienciación sobre phishing · 2026

#5

Tengan mucho cuidado al definir el alcance en el contrato. No incluyan al proveedor de hosting de su infraestructura en la nube, incluyan solo el código propio, los mecanismos de autorización y las APIs. Si no, se dedican a escanear los servicios del proveedor y les duplican el tiempo de prueba y el presupuesto.

SSinan Z***Participante
Cargo
Fundador de estudio
Sector
Medios y publicación
Tipo de organización
startup recién creada
Miembro desde
feb 2023
Mensaje
165
#6

No acepten la primera oferta que les envíen las empresas de seguridad. Muchas agencias piden precios desorbitados como 10.000 GBP y hacen la mayor parte del trabajo con herramientas automáticas. Pidan 2 o 3 presupuestos a expertos senior independientes o boutique que estén certificados. Confirmen que el informe se redacte según metodologías reconocidas internacionalmente.

EElif B***Participante
Cargo
Empleado de tienda
Sector
Química
Tipo de organización
taller
Miembro desde
may 2023
Mensaje
55

Doki · Consultoría SEO · 2024

#7

Para un contrato que va a generar 52.000 GBP al año, un coste de prueba de unas 3.000 GBP es totalmente asumible como coste de adquisición. Además, una vez tengan este informe, se lo podrán presentar como prueba de confianza a los demás clientes corporativos con los que se sienten a negociar en los próximos 12 meses.

NNecati Ş***VeteranoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
91
#8

¿Qué pasa si durante la prueba se encuentra alguna vulnerabilidad y no podemos solucionarla de inmediato? ¿La empresa de seguidad le envía el informe directamente al cliente o nos lo da a nosotros primero?

Corrección: recordaba mal la cifra, era un poco más baja.

FFiliz P***ExpertoMiembro de la comunidad
Miembro desde
nov 2024
Mensaje
14
#9

El flujo estándar del proceso consta de 4 pasos: 1) Definición del alcance y firma del acuerdo de confidencialidad, 2) Simulación de ataque en un entorno de pruebas (servidor clonado sin datos reales), 3) Entrega a su equipo del informe preliminar con la lista de vulnerabilidades y corrección de las mismas, 4) Verificación de los arreglos y elaboración del informe final limpio para entregar a la entidad.

SSelin B***Participante
Cargo
Diseñador gráfico
Sector
Energía
Tipo de organización
empresa dentro de un holding
Miembro desde
jun 2022
Mensaje
29
#10

Os cuento lo que me pasó a mí a ver si os sirve de ayuda. La mayoría de los incidentes no empiezan por una vulnerabilidad, sino por una contraseña filtrada.

Comprobado por experiencia.

KKadir E***Participante
Cargo
Responsable de administración
Sector
Logística
Tipo de organización
empresa dentro de un holding
Miembro desde
jul 2024
Mensaje
10
#11

¿Y cómo resolvieron esto? Si no lo pones por escrito desde el principio, luego surgen discusiones.

Antes de decidir, mirad qué datos tenéis en la mano. Eso es todo, disculpa si me he extendido demasiado.

RRecep T***Nuevo miembro
Cargo
Representante de ventas de campo
Sector
Logística
Tipo de organización
empresa dentro de un holding
Miembro desde
ago 2026
Mensaje
39

Doki · Configuración de copias de seguridad · 2023

#12

Creo que es difícil hablar con tanta claridad sobre ejemplo prueba de penetracion pentest. Si regañas las falsas alarmas, nadie volverá a reportar.

Yo seguiría por ese camino.

HHüseyin K***ParticipanteMiembro de la comunidad
Miembro desde
ene 2024
Mensaje
368
#13

Tomo nota, gracias.

NNazlı T***Nuevo miembro
Cargo
Contable
Sector
Productos del mar
Tipo de organización
Empresa de producción de 40 empleados
Miembro desde
may 2026
Mensaje
32
#14

Yo también tengo curiosidad. Si decidimos sin medir, siempre acabamos en el mismo punto.

La seguridad no es absoluta; significa hacer que el ataque no merezca la pena. También me gustaría saber si alguien lo hace de otra manera.

AAycan Ö***ParticipanteMiembro de la comunidad
Miembro desde
jul 2023
Mensaje
321
#15

Gracias por escribir. Si es la primera vez que lo hacéis, empezad poco a poco, la escala llegará después.

Todos los que se apresuran con ejemplo prueba de penetracion pentest se atascan en el mismo punto. Comprobado por experiencia.

KKaan O***ParticipanteMiembro de la comunidad
Miembro desde
feb 2023
Mensaje
16
#16

Estoy de acuerdo a medias, en parte no. Si obtienes tres respuestas distintas sobre un tema, la pregunta está mal formulada.

Las soluciones que funcionan a pequeña escala se rompen al crecer, aprendí esto tarde. Por supuesto, cambia si tu situación es diferente.

SSerkan U***Participante
Cargo
Jefe de obra
Sector
Formación
Tipo de organización
mediana empresa
Miembro desde
may 2025
Mensaje
312
#17

Voy a contar mi experiencia. Todos los que se apresuran con ejemplo prueba de penetracion pentest se atascan en el mismo punto.

Esta es mi opinión, no lo escribo como una verdad absoluta.

EEbru K***ParticipanteMiembro de la comunidad
Miembro desde
ago 2025
Mensaje
113
#18

De acuerdo, incluso me gustaría recalcarlo. La respuesta varía mucho según el sector, no hay una regla general.

Por supuesto, cambia si tu situación es diferente.

FFatih K***Participante
Cargo
Director de recursos humanos
Sector
Contabilidad y asesoría fiscal
Tipo de organización
Empresa de 20 empleados
Miembro desde
ene 2023
Mensaje
37

Doki · Escaneo de vulnerabilidades · 2024

#19

Buen trabajo.

RRıdvan A***Veterano
Cargo
Desarrollador de software
Sector
cuero
Tipo de organización
negocio de dos sucursales
Miembro desde
ene 2024
Mensaje
12
#20

La respuesta de arriba ha dado en el clavo. Al tomar decisiones, escribe también el peor escenario no solo el mejor.

Los cambios en los datos de pago nunca se verifican por el mismo canal por el que llegan. Comprobado por experiencia.

Responder