Ir al contenido
Volver a la guía

Pentest y auditoría

Qué debe contener el informe de un pentest

Si el informe solo lo entiende el pentester, no sirve. Una lista para evaluar cualquier informe.

3 min de lectura

El informe es el producto principal del pentest. Con él toman decisiones el director, los desarrolladores y el auditor, por lo que debe hablarle a cada uno de ellos.

Para la dirección

  • Resumen de una página: qué se probó, qué se encontró, cuál es el nivel de riesgo general.
  • Tres a cinco problemas principales con impacto en el negocio, no con nombres técnicos.
  • Qué hacer primero y cuánto llevará aproximadamente.

Para los desarrolladores

  • Cada hallazgo: dónde, cómo reproducirlo paso a paso, evidencia (captura, petición, respuesta).
  • Nivel de riesgo CVSS y explicación de por qué ese nivel.
  • Una recomendación de corrección concreta, no «siga las mejores prácticas».

Para el auditor

  • Metodología y alcance.
  • Fechas, equipo, modo de acceso.
  • Confirmación de la nueva verificación tras las correcciones.

Artículos