Una prueba de penetración busca comprobar cómo podrían aprovecharse debilidades dentro de un alcance autorizado. No equivale a pasar un escáner ni permite afirmar que una aplicación quedó libre de riesgos.
Define qué se va a evaluar
Identifica aplicaciones, entornos, roles y operaciones importantes. Acuerda ventanas, datos de prueba, restricciones y contacto ante un incidente. La autorización debe corresponder al propietario de los sistemas involucrados, incluidos servicios de terceros cuando aplique.
Pide evidencia que permita corregir
| Hallazgo útil | Contenido esperado |
|---|---|
| Ubicación | Función y condiciones afectadas. |
| Impacto | Qué acción o información podría verse comprometida. |
| Comprobación | Evidencia reproducible dentro del entorno autorizado. |
| Corrección | Recomendación y revisión posterior. |
OWASP Top 10 puede orientar familias de riesgos a considerar, pero no define por sí solo toda la cobertura de una evaluación. Referencia de riesgos web.
Reserva tiempo para corregir y comprobar
Un informe sin responsable ni fecha de atención deja el problema abierto. Prioriza según impacto, exposición y posibilidad real de abuso. Después verifica que la corrección resuelve el hallazgo y no rompe el proceso legítimo.
Qué decisión debe facilitar
El resultado debe permitir saber qué atender primero y qué incertidumbre permanece. No contrates una prueba únicamente para obtener una insignia. Confirma experiencia, manejo de evidencia sensible y alcance del proveedor; no todos los servicios de hosting incluyen este tipo de evaluación especializada.
Qué trabajo estás contratando
| Trabajo | Resultado que esperar |
|---|---|
| Análisis de vulnerabilidades | Señales y hallazgos que necesitan validar aplicabilidad y exposición. |
| Prueba de penetración | Comprobaciones autorizadas de escenarios de abuso dentro del alcance. |
| Corrección y repetición de pruebas | Cambio aplicado y evidencia de que el caso quedó resuelto. |
Ejemplo hipotético: antes de abrir un portal a nuevos usuarios, preocupa que un rol consulte datos de otro. El alcance debe nombrar roles, datos de ensayo y límites; no basta “revisar el portal”. El proveedor especializado y el responsable de desarrollo necesitan acordar cómo entregar evidencia reproducible sin divulgar información sensible.
Para profundizar en las tareas relacionadas: Qué aporta un análisis de vulnerabilidades; Cómo ordenar permisos y accesos de una empresa.
¿Necesitas revisar una aplicación?
Comparte qué aplicación utilizas, quién mantiene su código y qué comportamiento necesitas corregir. Primero hay que delimitar el trabajo y la evidencia disponible.
Conocer desarrollo de software



