
Volver a la guía
Pentest y auditoría
Qué debe contener el informe de un pentest
Si el informe solo lo entiende el pentester, no sirve. Una lista para evaluar cualquier informe.
3 min de lectura
El informe es el producto principal del pentest. Con él toman decisiones el director, los desarrolladores y el auditor, por lo que debe hablarle a cada uno de ellos.
Para la dirección
- Resumen de una página: qué se probó, qué se encontró, cuál es el nivel de riesgo general.
- Tres a cinco problemas principales con impacto en el negocio, no con nombres técnicos.
- Qué hacer primero y cuánto llevará aproximadamente.
Para los desarrolladores
- Cada hallazgo: dónde, cómo reproducirlo paso a paso, evidencia (captura, petición, respuesta).
- Nivel de riesgo CVSS y explicación de por qué ese nivel.
- Una recomendación de corrección concreta, no «siga las mejores prácticas».
Para el auditor
- Metodología y alcance.
- Fechas, equipo, modo de acceso.
- Confirmación de la nueva verificación tras las correcciones.
Artículos

Pentest y auditoría
Qué es un pentest y en qué se diferencia de un escáner de vulnerabilidades
El escáner encuentra agujeros conocidos según una lista. El pentester piensa como un atacante y encadena detalles en una intrusión real.
4 min de lectura
Pentest y auditoría
Tipos de pentest: web, API, aplicaciones móviles, infraestructura, nube, personas
Cada tipo revisa su propia capa. Juntos dan la imagen completa, por separado solo un fragmento.
5 min de lectura