Pentest: qué es y para qué sirve
Un pentest es un ejercicio controlado en el que un equipo de hackers éticos intenta vulnerar tus sistemas igual que lo haría un atacante real, pero con autorización previa, un alcance acordado por escrito y sin interrumpir la operación. Lo que entrega no es una lista teórica de fallas: es la evidencia concreta de hasta dónde puede llegar alguien que quiera entrar.
Ahí está la diferencia con un escaneo automatizado. El motor del ejercicio es la creatividad humana, que encadena fallas menores hasta convertirlas en un acceso real. Cuánta información recibe el equipo antes de empezar es la decisión que más condiciona el resultado, y da origen a los tres enfoques que se describen a continuación.
Caja Blanca
- Se entrega documentación, arquitectura y código fuente
- Credenciales disponibles para cada rol existente
- Reproduce a quien ya conoce el sistema por dentro
- Ejemplo:Un rol de bajo privilegio termina ejecutando acciones reservadas a la administración
Caja Gris
- Solo se comparte lo que vería un cliente registrado
- Una o dos cuentas de usuario final, sin privilegios
- Reproduce al cliente legítimo que decide abusar del servicio
- Ejemplo:Alterando un identificador de la petición se leen datos de otra cuenta
Caja Negra
- El equipo arranca sin datos, sin cuentas y sin documentación
- Únicamente lo que ya está publicado en Internet
- Reproduce al atacante que todavía no es cliente
- Ejemplo:Partiendo solo del dominio público se llega a información interna
¿Cómo funciona un pentest, fase por fase?
Un ejercicio serio nunca empieza lanzando herramientas. Recorre seis fases encadenadas, cada una alimentando a la siguiente, en el orden que describen marcos como PTES y la guía NIST SP 800-115.
1. Alcance y reglas
Se fija por escrito qué entra en la prueba, qué queda fuera, en qué ventana se ejecuta y a quién avisar si algo se rompe.
2. Reconocimiento
Se levanta el mapa real del objetivo: dominios, servicios expuestos, tecnologías en uso y datos filtrados en fuentes públicas.
3. Identificación
Cada hallazgo candidato se verifica a mano, porque el objetivo es descartar los falsos positivos que deja cualquier herramienta automática.
4. Explotación
La falla se aprovecha de verdad, dentro de lo pactado, para demostrar el impacto real en lugar de quedarse en una hipótesis de riesgo.
5. Post-explotación
Desde el acceso obtenido se mide hasta dónde escala el problema: qué datos alcanza y a qué otros sistemas permite saltar.
6. Informe y reprueba
Se documenta cada paso reproducible y, una vez corregido, se vuelve a probar para confirmar que la vía de entrada quedó cerrada.

¿Qué se revisa durante la prueba?
Más de 100 verificaciones y más de 1000 vulnerabilidades distintas.
El listado de comprobaciones no se improvisa: sale de estándares públicos que cualquiera puede consultar. El OWASP Top 10 aporta los riesgos más frecuentes en aplicaciones; el CWE/SANS Top 25 aporta los errores de programación que los originan; MITRE ATT&CK describe las técnicas que emplean los atacantes reales, y OWASP ASVS junto a la OWASP Testing Guide fijan el nivel de detalle exigible a cada verificación.
Sobre esa base se añade un marco propio de pruebas extensivas. Cada resultado pasa por validación manual antes de entrar al informe, precisamente porque los falsos positivos son el punto débil de la detección automatizada.

¿Qué entrega un pentest al terminar?
Un informe sirve si permite corregir; si solo enumera, no sirve.
Cada hallazgo se documenta con los pasos exactos para reproducirlo, la evidencia de lo que se logró y su severidad. Sin esos tres elementos, el equipo técnico que debe arreglarlo no puede confirmar el problema ni verificar después que quedó resuelto. Por eso los resultados quedan en una plataforma donde el avance de cada corrección es medible en lugar de vivir en un PDF suelto.
Si quieres ver ese recorrido aplicado a un caso concreto, puedes pedir una demostración cuando te resulte cómodo.
¿Dudas sobre qué prueba necesitas?
Resolver si tu caso pide caja blanca, gris o negra depende del riesgo que quieras descartar. Conversarlo no tiene costo y la idea es que salgas entendiendo el criterio, no solo la recomendación.
¿Quieres ver como lo hacemos?
Conversemos
También te podría interesar

Red team
El ejercicio práctico más cercano a la actividad criminal que podría afectar su empresa, la mejor forma de medir su seguridad es ponerla a prueba.
Más detalles: Red Team →
Certificación de aplicaciones Web y Móvil
Hackers éticos certificados evalúan de forma rigurosa la seguridad de tus aplicaciones Web y Móviles para garantizar que no sean vulnerables.
Más detalles: Certificación de Aplicaciones →
Detección automatizada de vulnerabilidades
Ponemos a su disposición herramientas respetadas en la industria, en una propuesta que le permite pagar solo por lo que utiliza sin tener que cubrir costosas licencias.
Más detalles: Detección de Vulnerabilidades →
Gestión Administrada de Vulnerabilidades
Gestión administrada y continua de vulnerabilidades con rastreo, remediación guiada por expertos y una plataforma colaborativa integrada.
Más detalles: Gestión de Vulnerabilidades →OTROS SERVICIOS

Seguridad de Aplicaciones
Certificamos la seguridad de sus aplicaciones y le acompañamos en el proceso de implementar o madurar la seguridad en su software.
Ver más →