Pentest de Aplicaciones WebWeb Application Penetration Testing
OWASP Top 10: inyecciones, XSS, CSRF, fallos de auth.OWASP Top 10: injection, XSS, CSRF and broken authentication.
¿Qué es este servicio?What is this service?
Es la prueba de seguridad de una aplicación web, con revisión manual guiada por la OWASP Testing Guide además de herramientas: inyecciones, fallos de autenticación y de autorización, XSS, CSRF y lógica de negocio.
A security test of a web application, with manual review guided by the OWASP Testing Guide alongside tooling: injections, authentication and authorisation flaws, XSS, CSRF and business logic.
¿Para qué se usa?What is it used for?
Sirve para encontrar lo que un escáner no ve. Las vulnerabilidades que más daño hacen en aplicaciones web son de autorización y de lógica de negocio: cambiar un identificador en la petición y ver los datos de otro cliente, o saltarse un paso del proceso de pago. Eso solo lo encuentra alguien que entienda qué debería hacer la aplicación.
It finds what a scanner cannot see. The most damaging web application vulnerabilities are authorisation and business logic flaws: changing an identifier in the request and seeing another customer's data, or skipping a step in the payment flow. Only someone who understands what the application should do finds those.
Qué beneficios traeBenefits it delivers
- Encuentra fallos de autorización entre usuarios, que son la causa más frecuente de fugas de datos en aplicaciones.
- Prueba la lógica de negocio, donde están los fraudes que ninguna herramienta detecta.
- Entrega evidencia reproducible: petición, respuesta y pasos, para que el equipo de desarrollo pueda corregir sin adivinar.
- Reduce el costo de arreglar, porque encontrar en preproducción cuesta mucho menos que en producción.
- Finds cross-user authorisation flaws, the most frequent cause of data leaks in applications.
- Tests business logic, where the frauds no tool detects live.
- Delivers reproducible evidence: request, response and steps, so the development team can fix without guessing.
- Cuts remediation cost, since finding it in pre-production is far cheaper than in production.
¿En qué momentos es obligatorio?When is it mandatory?
Costa RicaCosta Rica
- No hay obligación legal específica en Costa Rica.
- Si la aplicación toca datos de tarjeta, PCI-DSS exige pruebas de capa de aplicación.
- Si trata datos personales, la Ley 8968 exige medidas de seguridad acordes al riesgo, y probar la aplicación es la forma de saber si lo son.
- There is no specific legal obligation in Costa Rica.
- If the application touches card data, PCI-DSS requires application-layer testing.
- If it processes personal data, Law 8968 requires risk-appropriate security measures, and testing the application is the way to establish whether they are.
InternacionalInternational
- PCI-DSS exige que el pentest cubra la capa de aplicación, no solo la de red.
- El RGPD exige medidas técnicas apropiadas y un proceso de verificación periódica de su eficacia.
- ISO 27001 exige pruebas de seguridad dentro del ciclo de desarrollo.
- PCI-DSS requires penetration testing to cover the application layer, not just the network layer.
- The GDPR requires appropriate technical measures and a process for regularly testing their effectiveness.
- ISO 27001 requires security testing within the development lifecycle.
Requisitos mínimosMinimum requirements
- Autorización por escrito, y del titular de la aplicación si el desarrollo es de un tercero.
- Ambiente de pruebas con datos representativos; probar en producción se puede, pero hay que acordar el riesgo por escrito.
- Credenciales de al menos dos usuarios por cada rol, que es lo que permite probar autorización entre cuentas.
- Documentación funcional o una demo: sin entender el negocio no se prueba la lógica.
- Written authorisation, including from the application owner if development is outsourced.
- A test environment with representative data; testing in production is possible but the risk must be agreed in writing.
- Credentials for at least two users per role, which is what makes cross-account authorisation testing possible.
- Functional documentation or a walkthrough: the business logic cannot be tested without understanding the business.
Plazo típico de entregaTypical delivery time
El rango habitual del mercado va de una a tres semanas por aplicación, con el informe entre cinco y diez días hábiles después. Una aplicación pequeña con pocos roles se cubre en cinco días; un portal transaccional con muchos perfiles y flujos se va a cuatro semanas.
The usual market range runs from one to three weeks per application, with the report five to ten working days later. A small application with few roles is covered in five days; a transactional portal with many profiles and flows stretches to four weeks.
NomenclaturaTerminology
Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.