Ciberseguridad: Pentesting
Pentesting de aplicaciones web
Pentesting de aplicaciones web: autenticación, sesiones, control de acceso y lógica de negocio. Qué cubre un pentest web y cómo pedirlo en España.
El pentesting de aplicaciones web es una prueba de penetración autorizada sobre el sitio, el backoffice y, casi siempre, la API que hay detrás: se recorre el producto como un usuario con mala intención para ver si autenticación, sesiones, roles y lógica de negocio se pueden abusar. La guía de referencia del sector es el OWASP Web Security Testing Guide v4.2. No es un escáner de plugins de CMS. Servicio Converly: pentesting.
La definición general de la disciplina está en qué es el pentesting. La diferencia con un listado de CVEs, en pentesting vs escaneo.
Resumen
- Cubre la aplicación, no solo el servidor: login, cookies, permisos, pagos, IDs de objeto, ficheros.
- OWASP WSTG v4.2 (estable; la 5.0 sigue en desarrollo) organiza las pruebas por familias, no por «herramienta mágica».
- En pymes el hueco habitual no es un CVE de portada: es un control de acceso o un flujo de negocio mal cerrado.
- La API entra en el mismo trabajo. Una web pulida con una API abierta es un pentest a medias.
- Pedir presupuesto con URLs de staging si puedes.
Qué cubre
En la práctica, un pentest web de pyme mira:
- Autenticación y recuperación de cuenta. Contraseñas, MFA, resets, bloqueos.
- Sesiones. Caducidad, fijación, qué viaja en cookie o en token.
- Autorización. Si el rol «cliente» alcanza funciones de «admin» o los datos de otro cliente (IDOR).
- Entrada de datos. Inyecciones, XSS, subida de ficheros. Se prueba que el control existe y aguanta; no se entrega un tutorial de ataque.
- Lógica de negocio. Precios, cupones, estados de pedido, citas, límites de rate.
- API asociada (REST u otras): los mismos temas, sin la máscara del HTML.
Converly lo describe en la landing como recorrer portales y backoffice como un usuario con mala intención. El informe dice qué se podría hacer y qué parchear primero, no una lista de 200 headers.
Qué no cubre (salvo que entre en alcance)
- La red interna detrás del WAF.
- Ingeniería social a empleados (eso es otro acuerdo).
- DDoS contra producción.
- El código fuente completo si contrataste caja negra. En caja blanca sí hay revisión dirigida; no es una auditoría de 100.000 líneas línea a línea.
Un WAF o un CDN no «hacen» el pentest. A veces esconden ruido al escáner. El pentest web autenticado mira detrás del login.
Familias de prueba (OWASP, sin recetas)
OWASP agrupa el trabajo. Para una empresa, esto vale como mapa de conversación con el proveedor:
| Familia (WSTG, alto nivel) | Pregunta de negocio |
|---|---|
| Información y configuración | ¿Qué está publicado que no debería? |
| Identidad y autenticación | ¿Puede alguien entrar sin ser quien dice? |
| Autorización | ¿Puede ver o cambiar lo de otro? |
| Gestión de sesión | ¿Se puede reutilizar o robar una sesión? |
| Validación de entrada | ¿Un campo de formulario abre la puerta al sistema? |
| Lógica de negocio | ¿Se puede saltar un pago, un cupón, un estado? |
| API y cliente | ¿El móvil o el SPA habla de más con el servidor? |
Citas versionadas: WSTG v4.2. OWASP pide no enlazar latest porque cambia.
El OWASP Top 10 es un índice de riesgos frecuentes, no un pentest. Un informe que solo dice «alineado con Top 10» sin evidencias de tu app es marketing.
Cómo pedirlo
Trae a la llamada:
- URLs (producción y, mejor, preproducción con datos ficticios).
- Si hay usuarios de prueba por rol (cliente, editor, admin).
- Qué no tocar (pasarela real, terceros, cuentas de clientes).
- Ventana (noches, fin de semana, horario laboral).
Caja gris con dos o tres roles es el punto dulce de una pyme: realista y más barato que una caja negra que pierde días en el registro.
Prepara inventario y contactos con cómo preparar un pentest. Si aún dudas si te toca, cuándo una pyme necesita pentesting.
Preguntas frecuentes
¿El pentesting web incluye la API?
Si la interfaz usa una API, sí tiene que entrar. Si no, estás probando el escaparate y no el almacén. Indícalo en el alcance.
¿Hace falta el código fuente?
No para caja negra o gris. Ayuda en caja blanca (más profundidad en menos tiempo). No es obligatorio para un primer pentest de pyme.
¿Se puede hacer en producción?
Sí, con reglas: sin denegación de servicio, sin datos reales de clientes si hay staging, aviso inmediato si hay crítico. Staging con datos ficticios es más limpio. Lo fija el contrato.
¿Un escáner de WordPress es un pentest web?
No. Es un escaneo útil para plugins viejos. No cubre tu lógica de citas, de roles ni de API.
¿Qué entrega Converly?
Informe con evidencias, riesgo y orden de corrección, más aviso en caliente si algo es grave. Detalle de servicio: pentesting.
Siguiente paso: Pentesting de red · Pedir presupuesto
Publicado el 17 de septiembre de 2026. Marco de pruebas web: OWASP WSTG v4.2. Riesgos frecuentes: OWASP Top 10. Definición de pentest: INCIBE.
Artículos relacionados
GPT-6 Astra: qué es, precio API y benchmarks
GPT-6 Astra: precio API 10$/50$, contexto 1,05M, benches vs Sol y Fable 5.1, y las novedades de computer use. Guía con cifras oficiales.
Qué es el pentesting para empresas
Qué es el pentesting: prueba de penetración autorizada para hallar fallos reales. Diferencia con escáner y auditoría. Guía para empresas en España.
Pentesting vs escaneo de vulnerabilidades
Pentesting vs escaneo de vulnerabilidades: el escáner lista CVEs; el pentest prueba qué se puede explotar. Cuándo usar cada uno en tu empresa en España.


