Servicios · Pentesting Web

Encontramos las vulnerabilidades de tu sitio antes que los cibercriminales lo hagan.

// En esta página
// 01

Qué es y para qué sirve

El pentesting de aplicaciones web es una simulación controlada de ataque sobre tu sitio o plataforma, con el objetivo de identificar vulnerabilidades que un atacante real podría aprovechar para robar información, tomar control de cuentas o comprometer tu infraestructura.

No se trata solo de correr un escáner y entregarte la lista de lo que encontró. El pipeline de PENTWARE combina herramientas de análisis (como OpenVAS, Nmap, Burp Suite, ZAP, Nessus, WPScan, Acunetix y SSLyze, entre otras) con la validación manual de un pentester senior sobre cada hallazgo, para separar lo que es realmente explotable de lo que es ruido de una herramienta automática.

Objetivos del servicio

  • Detectar vulnerabilidades y problemas de seguridad aprovechables por un atacante
  • Evaluar la efectividad de los controles de seguridad ya implementados
  • Determinar el nivel de exposición real de tu aplicación según lo detectado
  • Entregar recomendaciones concretas y priorizadas para cerrar cada brecha

Trabajamos bajo un acuerdo de confidencialidad mutuo (NDA): tanto tu organización como nuestro equipo quedamos alcanzados por las mismas reglas de manejo de la información.

Código de una aplicación web en un monitor
app · superficie web
// 02

Nuestra metodología, fase por fase

Así trabaja PENTWARE en cada evaluación: reconocimiento, análisis, explotación controlada y encadenamiento.

01
Fase 01 · Recon

Reconocimiento (OSINT y mapeo de superficie)

Antes de tocar nada, relevamos toda la información pública y técnica disponible sobre la aplicación:

  • Identificación de instancias alternativas (entornos de desarrollo o testing expuestos por error)
  • Enumeración de directorios y archivos ocultos
  • Generación controlada de errores y excepciones para detectar comportamientos anómalos
  • Búsqueda en motores de búsqueda y archivos públicos que puedan filtrar información sensible
02
Fase 02 · Análisis

Evaluación de vulnerabilidades

Analizamos un espectro amplio de categorías:

AAutenticación y gestión de sesión
  • Políticas de contraseña débiles o no forzadas
  • Variables de sesión expuestas
  • Secuestro de sesión (session hijacking)
  • Bypass de esquemas de autorización
BInyección y validación de datos
  • SQL Injection, LDAP Injection, XPATH Injection, SSI Injection
  • XXE (XML External Entity)
  • Cross-Site Scripting (reflejado, almacenado y basado en DOM)
CLógica de negocio y control de acceso
  • Path Traversal y directorio transversal
  • Open Redirect
  • Cross-Site Request Forgery (CSRF) y Server-Side Request Forgery (SSRF)
  • Server-Side Template Injection
  • Fallas de autorización a nivel de objeto (acceso a recursos de otros usuarios)
DConfiguración e infraestructura de la aplicación
  • Métodos HTTP inseguros habilitados (TRACE, DEBUG, PUT, DELETE)
  • Configuración SSL/TLS
  • Paneles de administración expuestos
  • Configuraciones por defecto de vhosts y aplicaciones
  • Dependencias y librerías desactualizadas con vulnerabilidades conocidas
EDisponibilidad y abuso
  • Ausencia de rate limiting
  • Condiciones de carrera (race conditions)
  • Escenarios que habilitan denegación de servicio (DoS)
FAPIs asociadas a la aplicación
  • Autenticación y manejo de tokens/API keys
  • Autorización a nivel de objeto (IDOR/BOLA)
  • Fuga de datos en respuestas de la API
  • Manejo de errores que expone información sensible
03
Fase 03 · Explotación

Explotación

Intentamos comprobar, de forma controlada, si las vulnerabilidades detectadas permiten comprometer al sistema, a sus usuarios o a la información que maneja:

  • Inyección de código
  • Inclusión de archivos locales o remotos
  • Evasión de autenticación y ausencia de controles de autorización
  • Ejecución de comandos del lado del servidor
  • Ataques de tipo CSRF
  • Secuestro de sesión y fugas de información
  • Carga de archivos maliciosos
04
Fase 04 · Encadenar

Post-explotación y encadenamiento

Si una vulnerabilidad permite ir más allá, evaluamos qué tan lejos podría llegar un atacante real:

  • Obtención de información confidencial
  • Evasión adicional de mecanismos de autenticación
  • Acciones ejecutadas del lado del servidor que aloja la aplicación
  • Privilegios disponibles si se logra acceso al servidor
  • Otros sistemas o servicios accesibles desde la aplicación comprometida
  • Acciones realizadas sin conocimiento del usuario legítimo

También evaluamos la posibilidad de encadenar varias vulnerabilidades menores para lograr un acceso de mayor nivel. Muchas veces el riesgo real no está en un hallazgo aislado, sino en la combinación de varios.

// 03

No todas las aplicaciones necesitan lo mismo

Evaluación BaseEvaluación Integral
Qué esDetección de vulnerabilidades técnicas mediante ataques simuladosVisión integral de tu aplicación con foco en controles de seguridad y contexto de negocio
Credenciales de prueba
Acceso a código fuenteOpcionalRecomendado
Cobertura OWASP Top 10
Testing de lógica de negocioBásicoProfundo
Modelado de amenazasNo
Entrevistas con tu equipo técnicoNo
Informe ejecutivo + técnico
Recomendaciones estratégicasNo

→ Deslizá la tabla para ver la comparación completa

// 04

Qué recibís al finalizar

Documentación pensada para dirección y para tu equipo técnico, con un plan de acción, no solo una lista.

01

Resumen ejecutivo

Pensado para quien toma decisiones: qué se encontró, qué impacto tiene en el negocio, qué se recomienda priorizar.

02

Informe técnico detallado

Cada vulnerabilidad documentada: cómo se encontró, cómo se explotó, evidencia reproducible y clasificación de riesgo.

03

Plan de remediación priorizado

Ordenado por probabilidad de explotación e impacto potencial, no por orden alfabético.

04

Sesión de cierre

Revisamos los hallazgos con tu equipo y despejamos dudas técnicas.

05

Reverificación posterior

Confirmamos que lo corregido quedó efectivamente resuelto.

// 05

Requisitos para empezar

Ser el propietario del sistema o contar con autorización explícita de quien lo sea

Es condición excluyente antes de iniciar cualquier evaluación.

Contar con un backup funcional de la aplicación y su base de datos

Las pruebas son controladas, pero por naturaleza son intrusivas: la probabilidad de un incidente es baja, aunque no nula.

Definir el entorno de prueba

Producción, staging, o un ambiente que la replique fielmente, según lo que el alcance permita.

Compartir documentación relevante

Arquitectura, especificación de APIs, roles de usuario, para que la evaluación sea más profunda y eficiente.

// 06

Cómo trabajamos con vos

Confidencialidad mutua

Firmamos un acuerdo de confidencialidad antes de tocar cualquier sistema.

Comunicación directa durante todo el proyecto

Consultas por email, chat o teléfono, no un ticket que tarda días en responder.

Alcance a medida

Un pentest de dos semanas y presupuesto acotado no tiene sentido para todas las organizaciones. Ajustamos el alcance para que el proyecto entregue el máximo valor posible según tu realidad, sin dejar de ser riguroso.

Soporte post-auditoría

Además del informe, ofrecemos acompañamiento y, si lo necesitás, esquemas de monitoreo y mantenimiento continuo para sostener la seguridad en el tiempo.

// 07

Estándares y marcos de referencia

Partimos de metodologías reconocidas internacionalmente y las adaptamos a tu aplicación específica.

OWASP Top 10 OWASP ASVS OWASP WSTG PTES PCI DSS ISO 27001 SOC 2 HIPAA GDPR
// 08

Preguntas frecuentes

¿Qué es un pentest de aplicación web?

Es un ciberataque simulado y autorizado sobre tu aplicación, con el objetivo de identificar y corregir vulnerabilidades antes de que un atacante real pueda explotarlas.

¿Qué tipo de vulnerabilidades puede detectar?

Desde fallas de inyección y Cross-Site Scripting hasta problemas de lógica de negocio, referencias inseguras a objetos, configuraciones erróneas y exposición de datos sensibles.

¿En qué se diferencia de un escaneo automatizado?

Un escáner detecta patrones conocidos de forma rápida, pero no entiende la lógica de tu negocio ni puede encadenar hallazgos menores en un ataque real. Nuestro proceso combina automatización con validación manual para confirmar qué es realmente explotable.

¿Cuánto tarda un proyecto típico?

Depende de la complejidad de la aplicación y el alcance acordado. En general: una etapa breve de definición de alcance, el trabajo de campo propiamente dicho, y una etapa de entrega de informe y acompañamiento en la remediación.

¿Van a afectar mi sitio en producción?

Trabajamos con reglas de intervención acordadas previamente. Siempre que sea posible, preferimos un entorno de staging; si el alcance requiere producción, ajustamos las técnicas para minimizar cualquier impacto.

¿El informe sirve para una auditoría de cumplimiento?

Sí, adaptamos el nivel de detalle y el formato al marco normativo que necesites cubrir (PCI DSS, ISO 27001, SOC 2, HIPAA, GDPR, entre otros).

¿Es seguro compartir mis datos con ustedes durante el proceso?

Sí. Trabajamos bajo un acuerdo de confidencialidad estricto y con políticas claras de manejo de la información durante y después del proyecto.

¿Cuál es el costo del servicio?

Depende del alcance, la complejidad de la aplicación y la profundidad del testing requerido. Contactanos para una cotización a medida.

// Empecemos

¿Listo para saber qué tan segura está tu aplicación?

Contanos sobre tu aplicación y te proponemos el alcance de evaluación que mejor se ajusta a tu caso.

Scroll al inicio