Somos un equipo de 8 personas con sede en París y tenemos una plataforma e-commerce B2B donde recibimos pedidos al por mayor. En el sitio hay información de cuentas corrientes, facturas pasadas y detalles de pedidos de nuestros clientes corporativos registrados. La semana pasada recibimos un presupuesto de 4.500 EUR de un experto independiente externo para un pentest web completo. Sinceramente, con nuestro flujo de caja actual, ese presupuesto se nos sale un poco.
Antes de aceptar la propuesta, queremos escanear y solucionar por nuestra cuenta al menos las vulnerabilidades obvias, errores básicos de configuración y fallos simples. El desarrollador del equipo entiende de desarrollo web general, pero no es experto en seguridad. Queremos empezar el proceso con una auditoría previa hecha por nosotros mismos.
¿Qué debería abarcar un test de seguridad web hecho por nosotros mismos? ¿Qué controles podemos verificar gratis o con métodos básicos? Además, ¿dónde está el límite a partir del cual estos tests se quedan cortos y el servicio profesional se vuelve inevitable?