Ciberseguridad: Pentesting
Auditoría de seguridad web: qué cubre y qué entrega
Auditoría de seguridad web para empresas: qué se revisa en la aplicación, en qué se diferencia de un escáner y cuándo el encargo es un pentest.
Carlos C.
Publicado el
Una auditoría de seguridad web revisa si el sitio, el acceso de usuarios y la lógica de negocio se pueden abusar, y deja un informe con qué corregir primero. En Converly ese trabajo, cuando es una prueba autorizada sobre el sistema real, es pentesting, no un plugin que lista avisos. La pieza técnica de aplicación está en pentesting de aplicaciones web.
Si el alcance es la empresa entera (red, puestos, copias, accesos), es una auditoría de seguridad informática. Esta página es solo la web.
Resumen
- Auditoría web = la aplicación que ve el cliente y el personal: login, roles, datos, pagos, formularios, API que la sostiene.
- Un escáner automático no sustituye la prueba. Lista posibles fallos; no demuestra el impacto en tu flujo.
- El entregable útil es ordenado: hallazgo, riesgo, qué hacer. Sin manual de ataque.
- Hace falta autorización por escrito y un entorno acordado (producción o staging).
- Pedir: ciberseguridad o presupuesto.
Qué mira
En una pyme, la auditoría de seguridad web suele cubrir:
- Identidad. Cómo se entra, cómo se recupera la cuenta, si la sesión caduca.
- Permisos. Si un cliente ve datos de otro o llega a funciones de administración.
- Datos que acepta la web. Formularios, subidas, búsquedas: que el control exista. No publicamos cómo saltarlo.
- Lógica. Precios, cupones, estados de pedido, citas, límites.
- API que usa la propia web. Una portada cuidada con una API abierta es una auditoría a medias.
- Lo evidente de exposición. Paneles de administración en abierto, copias olvidadas, mensajes de error que cuentan de más.
La referencia de familias de prueba del sector es el OWASP Web Security Testing Guide. Sirve para nombrar el alcance. No sustituye el informe de tu aplicación.
El detalle de esas familias, sin convertirlas en una guía de explotación, está en pentesting de aplicaciones web. La diferencia con un listado de vulnerabilidades genéricas, en pentesting vs escaneo.
Qué no es
| Nombre que se usa | Qué es de verdad |
|---|---|
| «Auditoría» con un plugin de CMS | Escaneo. Útil como higiene. No demuestra qué se podría hacer en tu negocio |
| Certificado o sello de cumplimiento | Papel de controles. No prueba la web |
| Pentest de red | Servidores, VPN, exposición interna. Otra guía: pentesting de red |
| Auditoría informática general | Organización, puestos, copias, proveedores. Ver auditoría de seguridad informática |
| Arreglo incluido | El informe dice qué corregir. Parchear es otro trabajo, salvo que se contrate |
Sin permiso escrito no hay auditoría ofensiva: hay un acceso no autorizado. Converly solo trabaja con alcance, ventana y canal de aviso si aparece algo crítico. Así está descrito en qué es el pentesting.
Qué recibes
Un informe que el equipo técnico puede ejecutar:
- Qué se revisó (URLs, roles, qué quedó fuera).
- Hallazgos con riesgo e impacto en lenguaje de negocio («un cliente podría ver pedidos de otro»), no solo un código.
- Orden: qué va primero.
- Evidencia suficiente para reproducir el arreglo dentro del equipo autorizado. No un procedimiento para terceros.
No incluye precios cerrados en esta página: salen del número de aplicaciones, roles y si entra la API. Presupuesto en contacto de pentesting.
Cuándo pedirla
- Vas a abrir login, pagos o un área de clientes. Mejor antes del anuncio, en staging si existe.
- Cambias de pasarela, de identidad o de quien desarrolla la web.
- Un cliente grande o una due diligence pide «¿alguien ha probado la web?».
- El escáner del hosting lleva meses en verde y nadie ha mirado los permisos.
Señales de pyme, más largas: cuándo hace falta un pentest. Cómo dejar listo el alcance: preparar un pentest.
Si la web se está construyendo ahora, encaja decírselo al diseño a medida para no auditar un flujo que va a cambiar la semana siguiente. Teléfono: +34 711 25 80 50.
Preguntas frecuentes
¿Auditoría de seguridad web y pentest web son lo mismo?
En el lenguaje de compra, mucha gente dice auditoría y quiere saber si la web está expuesta. El servicio que responde con una prueba autorizada sobre el sistema es el pentest. Una revisión solo de papeles (políticas, checklist) no recorre el login ni los roles. Si necesitas la prueba, pide pentesting.
¿Se puede hacer en la web en producción?
Se puede, con ventana, alcance y a quién avisar. Staging con datos realistas evita sorpresas. Producción vacía de prueba tampoco sirve: no hay lógica que romper. Lo concreto se fija en el alcance, no en esta guía.
¿Dejáis la web parcheada?
El entregable estándar es el informe y el orden de corrección. El parche lo aplica quien mantiene la web, o se contrata aparte. No mezclamos «encontrar» y «reescribir el producto» en la misma frase para que parezca incluido.
¿Cubre también los ordenadores de la oficina?
No. Eso ya es auditoría de seguridad informática o pentesting de red, con otro alcance.
Artículos relacionados
Auditoria de ciberseguridad para empresas
Descubre por qué una auditoría de ciberseguridad es vital para tu empresa. Asegura la protección de tus datos y minimiza riesgos.
Auditoría de seguridad informática para pymes
Auditoría de seguridad informática: qué cubre en una pyme (accesos, copias, red, web) y en qué se diferencia de un pentest. Cómo encargarla.
Qué es el pentesting para empresas
Qué es el pentesting: prueba de penetración autorizada para hallar fallos reales. Diferencia con escáner y auditoría. Guía para empresas en España.


