
Pentest y auditoría
Tipos de pentest: web, API, aplicaciones móviles, infraestructura, nube, personas
Cada tipo revisa su propia capa. Juntos dan la imagen completa, por separado solo un fragmento.
5 min de lectura
Una empresa rara vez tiene un solo sistema. Hay un sitio web, detrás una API, delante una app móvil, todo funciona en la nube y los accesos los conceden personas. Por eso el pentest se divide por capas, y cada una tiene su metodología.
Aplicaciones web
Metodología OWASP WSTG. Revisamos autenticación, sesiones, permisos entre usuarios, inyecciones, gestión de archivos, lógica de negocio (por ejemplo, si se puede hacer un pedido con importe negativo).
API
OWASP API Security Top 10. El problema más frecuente: acceso a objetos ajenos por identificador (BOLA), datos excesivos en las respuestas, ausencia de límites.
Aplicaciones móviles
OWASP MASVS y MASTG. Miramos qué guarda la app en el dispositivo, cómo habla con el servidor, si se puede modificar y saltarse las comprobaciones en el cliente.
Infraestructura y red
PTES y NIST SP 800-115. Perímetro externo, red interna, Active Directory, segmentación, servicios obsoletos, contraseñas débiles. Aquí es donde más a menudo se encuentra el camino de una máquina comprometida a todo el dominio.
Nube
AWS, Azure, Google Cloud. Errores de configuración: buckets abiertos, roles IAM excesivos, secretos en el código, metadatos públicos.
Ingeniería social
Phishing, llamadas, acceso físico. Pone a prueba los hábitos de las personas, no la tecnología. Solo se realiza bajo un acuerdo aparte y con límites claros.
Artículos

Qué es un pentest y en qué se diferencia de un escáner de vulnerabilidades
El escáner encuentra agujeros conocidos según una lista. El pentester piensa como un atacante y encadena detalles en una intrusión real.
4 min de lectura
Cómo prepararse para un pentest sin pagar de más
Cinco cosas que se hacen antes de empezar y que ahorran días de trabajo.
3 min de lectura