Ir al contenido
COLONFILM

SEGURIDAD CON CRITERIOUna revisión útil empieza por concretar el alcance.

Por David Colón & Flor · COLONFILM

Antes de contratar

Permisos. Evidencias. Prioridades.

Define qué se evalúa y cómo utilizarás los resultados.

Para contratar una auditoría de seguridad web, primero hay que concretar qué sistema quieres evaluar. No es lo mismo revisar desde fuera una web pública que comprobar una aplicación con cuentas de usuario o incluir además su API. Un proveedor que aclara esas diferencias te ayuda a comprar mejor que otro que promete encontrar cualquier problema sin preguntar cómo funciona tu sitio ni quién puede autorizar las pruebas.

Esta guía explica cómo comparar profesionales, qué debe aportar el informe y qué preguntas conviene resolver antes de empezar. El servicio de evaluación de vulnerabilidades de COLONFILM ofrece paquetes cerrados para distintos alcances. La elección debe responder a tus necesidades reales y dejar un siguiente paso claro a quien mantiene la web. Una evaluación no puede garantizar que un sistema cambiante vaya a permanecer completamente seguro.

Qué tipo de auditoría de seguridad web necesitas

Describe el funcionamiento de la web con palabras de negocio antes de hablar de herramientas. Explica si los visitantes pueden registrarse, subir archivos, comprar, gestionar suscripciones o consultar información de una organización. Identifica perfiles distintos, como cliente, empleado y administrador. Señala también si una aplicación móvil o alguna integración utiliza la misma API. Estos datos evitan que una revisión de la portada se interprete como una evaluación de todas las funciones del sistema.

Deja por escrito qué dominios y entornos puedes autorizar, las fechas permitidas y el contacto al que avisar ante un comportamiento inesperado. Los sistemas de terceros no deben incorporarse automáticamente porque tu web se conecte a ellos. La guía de pruebas de seguridad web de OWASP sirve como referencia para estructurar una evaluación. Para contratar, pide que el método se traduzca en un plan concreto para los activos incluidos.

Dónde contratar una auditoría de seguridad

Una consultora especializada puede encajar en organizaciones con varias aplicaciones, procedimientos internos y exigencias formales de documentación. Pregunta qué personas realizan el trabajo y qué incluye exactamente el contrato. Un profesional independiente puede resultar adecuado para un encargo delimitado y una comunicación directa. Una agencia de desarrollo puede facilitar la coordinación si conoce el sistema, aunque conviene aclarar si revisará su propio trabajo y si necesitas una valoración separada para tomar la decisión.

Las plataformas ayudan a comparar paquetes y datos del vendedor, pero el título del servicio no define las pruebas. Una herramienta automática puede detectar determinadas incidencias y aportar un inventario inicial; alguien debe interpretar y priorizar el resultado. Si se presenta un escaneo como una prueba de penetración completa, solicita una explicación precisa. Compara los sistemas revisados, la valoración de hallazgos y la documentación que recibirá tu equipo técnico, no solo el nombre comercial.

OpciónCuándo puede encajarPregunta principal
Consultora de seguridadSistemas complejos y varios responsables¿Qué activos y requisitos documentales cubre?
Profesional independienteEvaluación concreta de una aplicación¿Cómo se delimitan alcance y disponibilidad?
Agencia de desarrolloRevisión coordinada con implementación¿Quién evalúa y quién corrige?
Paquete en una plataformaCompra con límites publicados¿Es un escaneo externo o una revisión más amplia?
Herramienta automáticaComprobaciones repetibles autorizadas¿Quién valida y ordena sus resultados?

Qué debe contener un informe de vulnerabilidades

Pide que te expliquen la estructura del informe. Cada hallazgo relevante debería identificar el área afectada, explicar su importancia, aportar evidencias suficientes y orientar la corrección. Los detalles sensibles deben tratarse de forma adecuada, sin dispersarlos en conversaciones públicas. El resumen tiene que distinguir las actuaciones prioritarias de las observaciones de menor impacto. También debe indicar las limitaciones que condicionan la interpretación de los resultados, especialmente cuando falta acceso o alguna función no está disponible.

La exportación de un escáner puede servir como material adicional, pero no debería ser la única entrega comprensible para el responsable del negocio. Pregunta cómo se tratan falsos positivos, duplicados y cuestiones que necesitan más investigación. Interesa saber qué se ha observado, qué sigue siendo incierto y a quién corresponde actuar. Una recomendación útil explica el objetivo de la corrección para que el desarrollador pueda valorarla, en lugar de limitarse a nombrar un ajuste sin contexto.

Preguntas antes de autorizar las pruebas de seguridad

Los accesos forman parte del alcance. En una aplicación con inicio de sesión, acuerda cuentas de prueba y perfiles adecuados. Explica si se pueden crear datos de prueba y qué debe ocurrir con ellos al terminar. Define el entorno que se utilizará y sus diferencias respecto a producción. Si se incluye la web publicada, concreta las condiciones operativas y el contacto que puede detener la evaluación para mantenerla coordinada con quienes gestionan el servicio.

  • ¿Qué dominios, funciones, perfiles y partes de la API se revisarán?
  • ¿Qué autorización escrita y límites de actuación se necesitan?
  • ¿Qué documentación y accesos debemos facilitar?
  • ¿Cómo se validan, priorizan y entregan los hallazgos?
  • ¿El precio incluye correcciones, orientación o nueva comprobación?
  • ¿Cómo se gestionan evidencias sensibles y cuentas temporales?

Pregunta también qué queda fuera. Una evaluación de vulnerabilidades no incorpora automáticamente revisión de código fuente, auditoría de infraestructura, ejercicios con empleados ni vigilancia continua. Un informe general tampoco tiene por qué responder a un cuestionario concreto de un cliente. Si necesitas un formato o requisito específico, entrégalo antes de contratar. Es mejor detectar esa diferencia al presupuestar que descubrir después que un trabajo técnicamente útil no responde a la petición que lo originó.

Precios y plazos de una auditoría de seguridad web

Las ofertas deben compararse por profundidad y límites. Un escaneo externo tiene un alcance diferente al de las pruebas con autenticación; añadir API y una nueva comprobación implica trabajo distinto. El tamaño de la aplicación, los perfiles y la calidad de la documentación también influyen. Envía la misma descripción a los candidatos y pide que concreten qué cubren. Una oferta económica puede responder bien a una pregunta limitada sin ser equivalente a una evaluación más amplia.

COLONFILM ofrece BASIC por 335 €: escaneo externo de una web e informe priorizado. STANDARD cuesta 680 € e incluye aplicación con inicio de sesión, comprobaciones OWASP Top 10 e informe. PREMIUM cuesta 1.280 € e incorpora aplicación y API, orientación para corregir y una nueva comprobación. Son precios en USD, no medias del sector. La orientación no equivale a implementar cambios de código. En la guía de precios de auditoría de seguridad web encontrarás criterios para elegir según estas diferencias.

En un encargo cerrado pueden valorarse ventanas orientativas de 2–3, 4–5 o 6–8 días según el alcance, que deben confirmarse al conocer accesos y complejidad. Aclara cuándo empieza la evaluación, cuándo se entrega el informe y cómo se programa la nueva comprobación si está incluida. Si tu equipo debe corregir antes, contempla esa dependencia. Un plazo breve para evaluar no significa que todas las tareas de implementación vayan a quedar resueltas dentro de ese mismo periodo.

Señales de alarma en una propuesta de seguridad

Prometer que la web quedará completamente segura no ofrece un criterio de aceptación realista. Tampoco basta con entregar un distintivo sin explicar qué se ha revisado. Desconfía si el proveedor empieza sin comprobar la autorización o no distingue tus sistemas de los de otra empresa. Conviene cuestionar también los compromisos de encontrar un número concreto de vulnerabilidades: el valor está en la relevancia y calidad de la evaluación, no en llenar un cupo de avisos alarmantes.

Debe existir una separación clara entre probar y modificar. Para explicar una evaluación no hace falta pedir permiso indiscriminado para cambiar todo el sistema. Si se propone implementar soluciones, concreta qué se tocará, quién lo aprobará y cómo se relaciona con los hallazgos. En el informe, una versión antigua no debería presentarse sin contexto como prueba automática de explotación. La documentación debe ayudarte a decidir con criterio, no sustituir el análisis por etiquetas contundentes.

Cuándo encaja COLONFILM para evaluar tu web

COLONFILM encaja cuando buscas uno de sus alcances publicados: revisión externa de una web, evaluación de una aplicación con acceso o aplicación y API con orientación y nueva comprobación. Es el estudio de David Colón y Flor en Zaragoza y trabaja con agentes de IA bajo supervisión humana. Estos datos explican su forma de trabajo; no son certificados de seguridad. Valora la propuesta por su cobertura y entrega, sin atribuir acreditaciones que no se han declarado.

Antes de consultar el servicio de auditoría de seguridad web, prepara una descripción del sistema con dominio, plataforma, perfiles, API, entornos disponibles y motivo del encargo. Si respondes a un requisito de un cliente, aporta el texto concreto. Si sospechas que ya existe una intrusión, indícalo también: recuperar un incidente activo y evaluar vulnerabilidades responden a necesidades inmediatas distintas, y el alcance inicial debe ajustarse al problema que quieres resolver.

Cómo aprovechar la entrega de seguridad

Asigna un responsable interno antes de recibir el informe. Esa persona debe trasladar hallazgos al desarrollador o proveedor correspondiente, registrar decisiones y coordinar cualquier revisión posterior incluida. Al aceptar la entrega, comprueba los activos y perfiles cubiertos frente al acuerdo inicial. Conserva las exclusiones y sus motivos. Para cada hallazgo importante, define si se corregirá, si requiere más investigación o si existe una limitación documentada mientras se prepara un cambio de mayor alcance.

Relaciona el informe con la fecha y la versión evaluadas. Las nuevas publicaciones pueden introducir comportamientos diferentes, por lo que conviene tratarlo como evidencia de ese encargo y no como garantía permanente. Esto no exige una suscripción: da al proyecto cerrado un lugar claro dentro de tus decisiones y del proceso de publicación de la web.

Preguntas frecuentes

¿Un escaneo externo cubre toda una aplicación?

No. Las zonas privadas, perfiles y API necesitan un alcance explícito y accesos adecuados. Elige el paquete según esas necesidades.

¿Se puede empezar sin autorización?

La evaluación debe estar autorizada por quien corresponda y limitada a los activos y métodos acordados antes de iniciar el trabajo.

¿PREMIUM incluye corregir el código?

El alcance publicado incorpora orientación para corregir y una nueva comprobación. No presupongas implementación directa; cualquier trabajo adicional debe acordarse.

¿Un informe sin hallazgos garantiza seguridad total?

No. Los resultados dependen del alcance, métodos, accesos y momento de la evaluación. No garantizan la ausencia de cualquier vulnerabilidad.

¿Qué ocurre si la web ya está hackeada?

Comunícalo antes de contratar. La recuperación del incidente puede requerir limpieza inmediata y un alcance inicial distinto al de una evaluación.

¿LISTO PARA HACERLO REALIDAD? Ese es nuestro trabajo.

Ver paquetes de auditoría de seguridad web →
Abrir chat