Saltar al contenido
02 · Auditoría02 · Auditing

Pentest de Aplicaciones WebWeb Application Penetration Testing

OWASP Top 10: inyecciones, XSS, CSRF, fallos de auth.OWASP Top 10: injection, XSS, CSRF and broken authentication.

OWASP Testing GuideOWASP Testing Guide 2.1 · Auditorías Técnicas (Hacking Ético)2.1 · Technical Audits (Ethical Hacking)

¿Qué es este servicio?What is this service?

Es la prueba de seguridad de una aplicación web, con revisión manual guiada por la OWASP Testing Guide además de herramientas: inyecciones, fallos de autenticación y de autorización, XSS, CSRF y lógica de negocio.

A security test of a web application, with manual review guided by the OWASP Testing Guide alongside tooling: injections, authentication and authorisation flaws, XSS, CSRF and business logic.

¿Para qué se usa?What is it used for?

Sirve para encontrar lo que un escáner no ve. Las vulnerabilidades que más daño hacen en aplicaciones web son de autorización y de lógica de negocio: cambiar un identificador en la petición y ver los datos de otro cliente, o saltarse un paso del proceso de pago. Eso solo lo encuentra alguien que entienda qué debería hacer la aplicación.

It finds what a scanner cannot see. The most damaging web application vulnerabilities are authorisation and business logic flaws: changing an identifier in the request and seeing another customer's data, or skipping a step in the payment flow. Only someone who understands what the application should do finds those.

Qué beneficios traeBenefits it delivers

  • Encuentra fallos de autorización entre usuarios, que son la causa más frecuente de fugas de datos en aplicaciones.
  • Prueba la lógica de negocio, donde están los fraudes que ninguna herramienta detecta.
  • Entrega evidencia reproducible: petición, respuesta y pasos, para que el equipo de desarrollo pueda corregir sin adivinar.
  • Reduce el costo de arreglar, porque encontrar en preproducción cuesta mucho menos que en producción.
  • Finds cross-user authorisation flaws, the most frequent cause of data leaks in applications.
  • Tests business logic, where the frauds no tool detects live.
  • Delivers reproducible evidence: request, response and steps, so the development team can fix without guessing.
  • Cuts remediation cost, since finding it in pre-production is far cheaper than in production.

¿En qué momentos es obligatorio?When is it mandatory?

Costa RicaCosta Rica

  • No hay obligación legal específica en Costa Rica.
  • Si la aplicación toca datos de tarjeta, PCI-DSS exige pruebas de capa de aplicación.
  • Si trata datos personales, la Ley 8968 exige medidas de seguridad acordes al riesgo, y probar la aplicación es la forma de saber si lo son.
  • There is no specific legal obligation in Costa Rica.
  • If the application touches card data, PCI-DSS requires application-layer testing.
  • If it processes personal data, Law 8968 requires risk-appropriate security measures, and testing the application is the way to establish whether they are.

InternacionalInternational

  • PCI-DSS exige que el pentest cubra la capa de aplicación, no solo la de red.
  • El RGPD exige medidas técnicas apropiadas y un proceso de verificación periódica de su eficacia.
  • ISO 27001 exige pruebas de seguridad dentro del ciclo de desarrollo.
  • PCI-DSS requires penetration testing to cover the application layer, not just the network layer.
  • The GDPR requires appropriate technical measures and a process for regularly testing their effectiveness.
  • ISO 27001 requires security testing within the development lifecycle.

Requisitos mínimosMinimum requirements

  • Autorización por escrito, y del titular de la aplicación si el desarrollo es de un tercero.
  • Ambiente de pruebas con datos representativos; probar en producción se puede, pero hay que acordar el riesgo por escrito.
  • Credenciales de al menos dos usuarios por cada rol, que es lo que permite probar autorización entre cuentas.
  • Documentación funcional o una demo: sin entender el negocio no se prueba la lógica.
  • Written authorisation, including from the application owner if development is outsourced.
  • A test environment with representative data; testing in production is possible but the risk must be agreed in writing.
  • Credentials for at least two users per role, which is what makes cross-account authorisation testing possible.
  • Functional documentation or a walkthrough: the business logic cannot be tested without understanding the business.

Plazo típico de entregaTypical delivery time

1 a 3 semanas 1 to 3 weeks rango habitual del mercado usual market range

El rango habitual del mercado va de una a tres semanas por aplicación, con el informe entre cinco y diez días hábiles después. Una aplicación pequeña con pocos roles se cubre en cinco días; un portal transaccional con muchos perfiles y flujos se va a cuatro semanas.

The usual market range runs from one to three weeks per application, with the report five to ten working days later. A small application with few roles is covered in five days; a transactional portal with many profiles and flows stretches to four weeks.

NomenclaturaTerminology

Las siglas y estándares que aparecen en esta ficha, explicados. The acronyms and standards used on this page, explained.

OWASPOWASP
Comunidad abierta de seguridad en aplicaciones. Publica el Top 10 de riesgos y la guía de pruebas que usa toda la industria. Open community for application security. It publishes the Top 10 risks and the testing guide the industry uses.
XSSXSS
Cross-Site Scripting: inyectar código que se ejecuta en el navegador de otro usuario. Cross-Site Scripting: injecting code that executes in another user's browser.
CSRFCSRF
Falsificación de petición: hacer que el navegador de la víctima ejecute una acción sin que ella lo quiera. Cross-Site Request Forgery: making the victim's browser perform an action they did not intend.
IDORIDOR
Referencia directa insegura: cambiar un identificador en la petición y acceder a datos de otro usuario. Insecure Direct Object Reference: changing an identifier in the request to reach another user's data.
Inyección SQLSQL injection
Insertar comandos de base de datos en un campo de entrada para leer o alterar datos. Inserting database commands into an input field to read or alter data.
PentestPentest
Prueba de intrusión: se ataca el sistema con autorización previa y por escrito, para encontrar lo que encontraría un atacante real. Penetration test: the system is attacked with prior written authorisation, to find what a real attacker would find.
CVSSCVSS
Escala estándar para puntuar la severidad de una vulnerabilidad, de 0 a 10. Standard scale for scoring vulnerability severity, from 0 to 10.
RoERoE
Reglas de compromiso: el documento que define qué se puede atacar, cuándo, con qué técnicas y a quién avisar. Rules of Engagement: the document defining what may be attacked, when, with which techniques and who to notify.
RetestRetest
Segunda prueba, después de que el cliente corrige, para verificar que la corrección funcionó. A second test after the client remediates, to verify the fix actually worked.