¿Qué es una auditoría de seguridad web y qué incluye?

Por Kike Gandia · Co-Fundador y CEO, OSCP

"Auditoría de seguridad web" es el término que más se busca cuando una empresa quiere saber si su web o su aplicación tiene vulnerabilidades explotables, pero también el que más agencias usan para vender un escaneo automático de 20 minutos disfrazado de análisis serio. Esta guía explica qué debería incluir una auditoría de seguridad web real, en qué se diferencia de un simple escaneo y de un pentesting, y qué debes exigir antes de pagar por una.

Qué es exactamente una auditoría de seguridad web

Una auditoría de seguridad web es una evaluación técnica de una aplicación o portal web —código, configuración y lógica de negocio— para identificar vulnerabilidades explotables por un atacante real. No es un chequeo de "buenas prácticas" ni una lista de recomendaciones genéricas: es la comprobación activa de si un fallo concreto (una inyección SQL, un control de acceso roto, una sesión mal gestionada) se puede explotar en tu aplicación, con evidencia reproducible de cada hallazgo. El objetivo no es puntuar tu web contra una checklist, es responder a una pregunta muy concreta: si alguien intenta comprometer esto hoy, ¿qué consigue?

Qué incluye una auditoría de seguridad web seria

Pruebas manuales sobre el OWASP Top 10: inyección SQL, XSS, SSRF, IDOR, deserialización insegura y fallos de autenticación, verificados uno a uno, no solo detectados por firma. Revisión de la lógica de negocio: bypass de flujos de compra o registro, escalada de privilegios entre roles de usuario, manipulación de precios o descuentos. Autenticación y gestión de sesiones: políticas de contraseña, tokens, cookies, mecanismos de 2FA y su resistencia a bypass. Configuración expuesta: cabeceras HTTP de seguridad, TLS/SSL, CORS, CSP y metadatos filtrados en respuestas de error. Si la web corre sobre un CMS (WordPress, Magento, PrestaShop, Drupal), revisión específica de plugins, extensiones y panel de administración. El resultado es un informe con cada hallazgo clasificado por CVSS, con prueba de concepto (capturas, requests/responses) y pasos de reproducción — no una lista de riesgos teóricos.

Auditoría de seguridad web vs. escaneo automático

Un escáner automático (Qualys, Nessus, Acunetix o similares) compara tu aplicación contra una base de firmas y versiones conocidas: es rápido, barato y útil como primer filtro, pero no entiende tu lógica de negocio ni encadena hallazgos menores en un ataque real. No detecta que un usuario normal puede acceder a datos de otro cambiando un ID en la URL, ni que dos permisos combinados permiten escalar a administrador. Muchas "auditorías de seguridad web" que se venden baratas son exactamente esto: la salida de un escáner con una plantilla encima. Una auditoría real usa herramientas automáticas como punto de partida, pero el valor está en la verificación manual de cada hallazgo y en la búsqueda activa de lo que un escáner no puede ver.

¿Es lo mismo que un pentesting web?

En la práctica, cuando una auditoría de seguridad web está hecha con el rigor descrito arriba, es el mismo proceso que llamamos pentesting web: evaluación manual, con explotación controlada y verificación de impacto real. La diferencia de nombre es más de marketing que técnica —algunas empresas reservan "auditoría" para una revisión más orientada a configuración y cumplimiento, y "pentesting" para el ejercicio de intrusión activa—, pero si buscas protección real frente a un atacante, lo que necesitas exigir es lo mismo en ambos casos: pruebas manuales, explotación verificada y un informe con evidencia, no una lista de CVEs sin comprobar.

Cuánto dura y qué influye en el precio

Una auditoría de seguridad web para una aplicación de tamaño medio (portal corporativo, e-commerce, SaaS B2B) suele llevar entre una y tres semanas de trabajo, según el número de funcionalidades, roles de usuario y endpoints a cubrir. El precio depende sobre todo de la superficie a evaluar (número de flujos y roles) y del tipo de caja elegido (negra, gris o blanca) — no del tamaño de la empresa que la contrata. Puedes ver el desglose completo de qué mueve el precio en nuestra guía de coste de un pentesting o calcular una estimación orientativa con la calculadora de coste de pentesting.

Cada cuánto hay que repetir una auditoría de seguridad web

Como mínimo, una vez al año si la aplicación no cambia con frecuencia. En la práctica, con más frecuencia si hay despliegues constantes: cualquier cambio significativo en autenticación, en el flujo de pagos o en la gestión de roles reintroduce riesgo, aunque el resto del código no se haya tocado. También conviene repetirla antes de una certificación (ENS, ISO 27001, PCI-DSS si hay pagos con tarjeta) o cuando un cliente enterprise la pide como condición contractual — en ese caso, además, hay que dejar re-testado el hallazgo crítico, no solo reportado.

FAQ

¿Qué diferencia hay entre una auditoría de seguridad web y un pentesting web?

Cuando ambas están hechas con rigor, ninguna: pruebas manuales, explotación controlada y verificación de impacto real. La diferencia suele ser de marketing —algunas empresas usan "auditoría" para revisiones más orientadas a configuración y "pentesting" para el ejercicio de intrusión activa— pero lo que debes exigir es lo mismo en los dos casos.

¿Un escáner automático como Qualys o Nessus sirve como auditoría de seguridad web?

Sirve como primer filtro, no como auditoría completa. Detecta vulnerabilidades conocidas por firma o versión, pero no entiende la lógica de negocio de tu aplicación: no ve que dos permisos combinados permiten escalar privilegios, ni que un flujo de compra se puede manipular. Una auditoría real usa el escaneo automático como punto de partida y añade verificación manual.

¿Qué debo exigir para asegurarme de que la auditoría es real y no un escaneo disfrazado?

Pide el informe de una auditoría anterior (anonimizado) antes de contratar: si solo contiene hallazgos con CVE conocido y sin prueba de concepto propia, es un escaneo con plantilla. Un informe real incluye hallazgos de lógica de negocio específicos de tu aplicación, con evidencia reproducible (capturas, requests/responses) y clasificación CVSS.

¿Cuánto dura una auditoría de seguridad web típica?

Entre una y tres semanas para una aplicación de tamaño medio, según el número de roles, flujos y endpoints a cubrir. Aplicaciones muy grandes o con múltiples integraciones pueden requerir más tiempo; alcances muy acotados (un solo flujo crítico) se pueden completar en pocos días.

¿Necesitáis acceso al código fuente de la aplicación?

No para una auditoría en caja negra o gris, que son las más habituales: en caja negra trabajamos sin credenciales, como un atacante externo; en caja gris usamos credenciales de usuario estándar para evaluar el control de acceso. El acceso al código (caja blanca) es opcional y permite un análisis más exhaustivo, pero no es un requisito para que la auditoría sea real.

Servicio relacionado

servicio de pentesting web para empresas

Contenido relacionado

Fuentes

Solicitar auditoría de seguridad web