forumAbrir tema

¿Cómo hacer un test de seguridad web uno mismo? ¿Qué revisar antes de un pentest?

YYavuzExperto
Cargo
Director de seguridad de la información
Miembro desde
jul 2023
Mensaje
168
#1

Somos un equipo de 8 personas con sede en París y tenemos una plataforma e-commerce B2B donde recibimos pedidos al por mayor. En el sitio hay información de cuentas corrientes, facturas pasadas y detalles de pedidos de nuestros clientes corporativos registrados. La semana pasada recibimos un presupuesto de 4.500 EUR de un experto independiente externo para un pentest web completo. Sinceramente, con nuestro flujo de caja actual, ese presupuesto se nos sale un poco.

Antes de aceptar la propuesta, queremos escanear y solucionar por nuestra cuenta al menos las vulnerabilidades obvias, errores básicos de configuración y fallos simples. El desarrollador del equipo entiende de desarrollo web general, pero no es experto en seguridad. Queremos empezar el proceso con una auditoría previa hecha por nosotros mismos.

¿Qué debería abarcar un test de seguridad web hecho por nosotros mismos? ¿Qué controles podemos verificar gratis o con métodos básicos? Además, ¿dónde está el límite a partir del cual estos tests se quedan cortos y el servicio profesional se vuelve inevitable?

RRıdvan K***ParticipanteMiembro de la comunidad
Miembro desde
oct 2024
Mensaje
77
Más útil#2

Respuesta corta: Antes de contratar un pentest profesional externo, puedes revisar tú mismo por completo la configuración SSL/TLS las cabeceras de seguridad HTTP las rutas por defecto del panel de administración y las actualizaciones de tus componentes de software. Estos pasos básicos cierran los reconocimientos automáticos más usados por atacantes pero no detectan fallos en la lógica de negocio.

Sigue estos pasos para probar tu propia seguridad: 1) Evalúa la calidad de certificación y cifrado de tu servidor web con herramientas de análisis SSL gratuitas en línea y desactiva protocolos débiles. 2) Verifica si tu servidor devuelve cabeceras que refuercen la seguridad del navegador; asegúrate de activar la política de seguridad de contenido y el bloqueo de frames. 3) Comprueba si rutas sensibles como el panel de admin, phpinfo o interfaces de BD están abiertas al público probándolas directo en pestaña de incógnito. 4) Consulta con los números de versión si el CMS librerías y paquetes del servidor figuran en bases de datos de vulnerabilidades conocidas.

Los escáneres automáticos gratuitos solo detectan firmas conocidas y errores superficiales. Fallos en la lógica de negocio, como si un usuario puede ver la factura de otro cambiando el ID en la URL (vulnerabilidad IDOR) o si se puede hacer un pedido ingresando un monto negativo en el carrito, estos escáneres no los van a notar.

Si en el sitio se manejan límites de crédito o acuerdos de precios confidenciales de tus clientes B2B, tu propio test solo servirá como preparación previa. Si cierras todas estas brechas simples antes de acudir al especialista que te cobró 4.500 EUR, en lugar de perder tiempo en cosas básicas, el pentester se enfocará en pruebas profundas de autorización y lógica sacándole el máximo provecho a tu dinero.

OOsman T***Participante
Cargo
Técnico de servicio
Sector
Fabricación de muebles
Tipo de organización
empresa dentro de un holding
Miembro desde
ene 2022
Mensaje
3
#3

Hacer tu propio test es un excelente reflejo. Si inicias un pentest habiendo fallos básicos conocidos en el servidor, en el informe final solo te cobrarán páginas de "no actualizaste el software" y tirarás tu dinero. Primero cierra las puertas tú mismo, luego dale la llave al experto para que las fuerce.

HHilal B***ExpertoMiembro de la comunidad
Miembro desde
feb 2026
Mensaje
66
#4

El año pasado estuvimos en una situación similar. No podíamos destinar 4.000 EUR, así que primero le dedicamos 3 días a actualizar todos los paquetes de software y arreglar las cabeceras HTTP. Después, el test más acotado que contratamos nos salió 1.800 EUR porque el auditor entró a un sistema ya preparado y ordenado.

EElif B***Participante
Cargo
Empleado de tienda
Sector
Química
Tipo de organización
taller
Miembro desde
may 2023
Mensaje
55

Doki · Consultoría SEO · 2024

#5

Haz esto hoy mismo por la noche: Crea dos usuarios de prueba B2B distintos en el sistema. Inicia sesión con uno, crea un pedido, copia la ID que sale en el enlace del pedido e intenta abrirla en el navegador del otro usuario. Si te carga la información del otro, ya encontraste gratis tu mayor vulnerabilidad.

PPınarExperto
Cargo
Especialista en analítica
Miembro desde
ene 2024
Mensaje
198

Doki · Aplicación móvil · 2025

#6

No te fíes mucho de los escáneres de seguridad open source ya listos que bajas de internet. Suelen generar miles de falsos positivos y tu dev se va a marear sin saber qué arreglar, perdiéndose de vista los fallos críticos de autorización.

OOsman K***ParticipanteMiembro de la comunidad
Miembro desde
mar 2024
Mensaje
117
#7

Esta es la checklist mínima que puedes hacer tú mismo: 1) Evita que se muestren las versiones del servidor y de la base de datos en los mensajes de error. 2) Pon límite de tasa (rate limiting) en el login contra ataques de fuerza bruta. 3) Asegúrate de no haber olvidado respaldos de la base de datos en el directorio público.

KKemalNuevo miembro
Cargo
Explotación agrícola
Miembro desde
sept 2024
Mensaje
42
#8

Que tu dev no tenga miedo, hay webs de análisis gratuitas geniales que califiquen las cabeceras de seguridad... Pones la url y te dan nota de la A a la F. pues solo con trabajar hasta dejar esa nota en A ya arreglas bastante el sistema.

RRamazan G***Experto
Cargo
Secretaria
Sector
cuero
Tipo de organización
Empresa de 20 empleados
Miembro desde
abr 2022
Mensaje
92

Doki · Aplicación móvil · 2025

#9

las cuentas de prueba olvidadas y contraseñas débiles en el admin abren la puerta a más de la mitad de los ataques externos antes de pasar un escáner automático les diría q revisen las claves y el 2FA de todos.

NNuri K***Participante
Cargo
Director de producto
Sector
Inmobiliaria
Tipo de organización
negocio unipersonal
Miembro desde
abr 2023
Mensaje
3
#10

Asegúrate de hacer los tests que ejecutes por tu cuenta fuera del horario laboral y en una copia del sistema en vivo. Un volumen alto de peticiones automáticas podría bloquear la base de datos o causar caídas del servicio en producción.

MMetin Ö***ParticipanteMiembro de la comunidad
Miembro desde
ago 2024
Mensaje
356
#11

Quisiera hacer una pregunta. Si intentas cambiarlo todo a la vez, nada termina de asentarse.

Esta es mi opinión, no lo escribo como una verdad absoluta.

FFurkan U***ParticipanteMiembro de la comunidad
Miembro desde
dic 2024
Mensaje
266
#12

Tomo nota, gracias. Todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

Que la copia de seguridad sea accesible en la misma red y con la misma identidad la convierte en parte del objetivo.

AAylinParticipante
Cargo
CRM y correo electrónico
Tipo de organización
Empresa de 300 empleados
Miembro desde
jun 2024
Mensaje
118
#13

El punto que más se pasa por alto sobre test de seguridad web es este: Lo que más tiempo nos hacía perder era no saber quién tomaba las decisiones.

Por supuesto, cambia si tu situación es diferente.

FFerhat A***Participante
Cargo
Miembro del consejo de administración
Sector
Publicidad y promoción
Tipo de organización
Empresa de 20 empleados
Miembro desde
jun 2024
Mensaje
155
#14

Permíteme resumir lo que se ha dicho hasta ahora. Si regañas las falsas alarmas nadie volverá a reportar.

También me gustaría saber si alguien lo hace de otra manera.

ZZehra D***Veterano
Cargo
Coordinador de mensajería
Sector
Industria auxiliar del automóvil
Tipo de organización
negocio unipersonal
Miembro desde
jun 2023
Mensaje
80
#15

Tomo nota, gracias.

VVeli Ö***Experto
Cargo
Contable
Sector
Logística
Tipo de organización
agencia boutique
Miembro desde
jun 2025
Mensaje
32
#16

Voy a resumir el tema, porque se han dado varias respuestas diferentes. Lo importante no es la cifra, sino en qué se basa esa cifra.

Si escribís el resultado aquí también servirá de ayuda a otros.

ZZehra Y***ParticipanteMiembro de la comunidad
Miembro desde
oct 2023
Mensaje
56
#17

lo que se dice aquí es exactamente lo que nos pasó. si regañas las falsas alarmas nadie volverá a reportar.

esta es mi opinión, no lo escribo como una verdad absoluta.

ÖÖzge C***Experto
Cargo
Responsable de compras
Sector
Cosmética
Tipo de organización
Empresa de 300 empleados
Miembro desde
mar 2023
Mensaje
141
#18

Lo probaré.

UUfuk G***Nuevo miembro
Cargo
Coordinador general
Sector
Servicios de TI
Tipo de organización
distribuidor regional
Miembro desde
jun 2026
Mensaje
188

Doki · Configuración de copias de seguridad · 2026

#19

voy a resumir el tema porque se han dado varias respuestas diferentes luego pues todo lo que no está por escrito, ambas partes lo recordarán de forma distinta en el futuro.

también me gustaría saber si alguien lo hace de otra manera.

KKübra D***ParticipanteMiembro de la comunidad
Miembro desde
mar 2022
Mensaje
213
#20

Tema muy oportuno.

Responder