Fases de un pentesting web: de la recopilación de información al informe final
Por el equipo de QuantumSec
Un pentesting web no es abrir Burp Suite y empezar a lanzar peticiones al azar. Es un proceso estructurado en fases bien definidas que sigue metodologías como OWASP Testing Guide, PTES o OSSTMM. Conocer estas fases te ayuda a entender qué está haciendo el auditor, qué esperar de cada etapa y cómo interpretar el informe final.
Fase 1: Reconocimiento y recopilación de información
Antes de tocar la aplicación, el pentester recopila toda la información públicamente disponible: subdominios, tecnologías usadas (Wappalyzer, HTTP headers), certificados SSL, registros DNS, exposición en Shodan o Censys, repositorios públicos de código, cuentas de empleados en LinkedIn, correos filtrados en breaches. Esta fase es pasiva y no genera tráfico hacia la aplicación objetivo. La calidad del reconocimiento condiciona la eficiencia de todo lo que viene después.
Fase 2: Enumeración y mapeo de la aplicación
Con la información del reconocimiento, el pentester mapea la superficie de ataque activa: endpoints, parámetros, formularios, APIs expuestas, funciones de autenticación, gestión de sesiones, roles de usuario. Herramientas como Burp Suite Pro, ffuf o dirsearch permiten descubrir rutas ocultas, paneles de administración, endpoints de API sin documentar y archivos expuestos (.env, backup, .git). El objetivo es construir un mapa completo de la aplicación antes de buscar vulnerabilidades.
Fase 3: Análisis de vulnerabilidades
Con el mapa en mano, el auditor busca sistemáticamente vulnerabilidades siguiendo la lista OWASP Top 10 y más allá: inyecciones (SQL, NoSQL, LDAP, OS), broken authentication, exposición de datos sensibles, XXE, broken access control, security misconfiguration, XSS, insecure deserialization, uso de componentes vulnerables y logging insuficiente. Esta fase combina herramientas automáticas (escáneres DAST como Nikto, OWASP ZAP) con análisis manual para los vectores que los automáticos no detectan, especialmente los de lógica de negocio.
Fase 4: Explotación
En esta fase el pentester intenta explotar las vulnerabilidades encontradas para demostrar el impacto real. No se trata de causar daño, sino de documentar qué puede conseguir un atacante: extraer datos de la base de datos, acceder como otro usuario, bypassear la autenticación, ejecutar código en el servidor. Cada exploit exitoso se documenta con evidencias (capturas de pantalla, request/response completo, payload utilizado). Las vulnerabilidades que no son explotables en el entorno concreto se marcan como "no confirmadas".
Fase 5: Post-explotación
Dependiendo del alcance acordado, después de comprometer un componente el auditor evalúa qué más puede hacer desde esa posición: acceder a otros sistemas de la red interna, escalar privilegios en el servidor, acceder a datos de otros usuarios, leer archivos del sistema, establecer persistencia. Esta fase es la que más valor aporta en aplicaciones críticas, porque muestra el impacto real en cadena de un único punto de entrada.
Fase 6: Informe
El informe es el entregable más importante. Debe incluir: resumen ejecutivo para dirección (sin jerga técnica), lista de hallazgos con clasificación de criticidad (Crítico, Alto, Medio, Bajo, Informativo), evidencias de cada hallazgo (capturas, payloads, peticiones), evaluación del impacto real (qué datos o accesos se obtuvo), y recomendaciones concretas de remediación para cada hallazgo. Un buen informe de pentesting es accionable: el equipo técnico sabe exactamente qué cambiar y por dónde empezar.
FAQ
¿Cuánto dura un pentesting web completo?
Entre 3 y 8 días hábiles para la fase técnica, según el tamaño y complejidad de la aplicación. El informe se entrega 2-3 días después de finalizar las pruebas.
¿Necesito parar la aplicación durante el pentesting?
No. El pentesting se realiza sobre la aplicación en producción (o en un entorno idéntico acordado) sin interrumpir el servicio. Las pruebas más agresivas pueden planificarse fuera de horas pico si lo prefieres.