Ir al contenido
COLONFILM

CONTRATA CON CRITERIOAclara qué se va a probar.

Por David Colón & Flor · COLONFILM

Antes de contratar

Alcance. Pruebas. Soluciones.

Elige una auditoría de seguridad que tu equipo pueda aprovechar.

Para elegir una empresa de pentesting, compara el alcance escrito, las pruebas manuales y la utilidad del informe con los riesgos de tu aplicación y con lo que necesita comprobar quien te pide la auditoría.

En resumen

  • Define primero el objetivo: lanzar una aplicación, responder a un cliente o investigar un riesgo concreto.
  • Pide presupuestos sobre las mismas funciones, perfiles de usuario, API y condiciones de retest.
  • Revisa un informe anonimizado y comprueba cómo se validan los hallazgos.
  • COLONFILM ofrece análisis de vulnerabilidades por 420 €, pentesting web por 850 € y pentesting web con API por 1.710 €.

Qué auditoría de seguridad web necesitas contratar

Buscar «empresa de pentesting» es el principio. La decisión mejora cuando concretas qué quieres saber: si un usuario puede consultar documentos ajenos, si una cuenta limitada tiene acceso a funciones administrativas o si una integración permite obtener más información de la prevista. Estas preguntas ayudan a dedicar el tiempo de pruebas a lo que importa en tu negocio.

El análisis de vulnerabilidades identifica y prioriza debilidades mediante comprobaciones que pueden combinar herramientas automáticas y validación manual. El test de intrusión profundiza en el comportamiento de la aplicación, los permisos y las consecuencias de los fallos. Elegir entre ambos depende del objetivo y de la evidencia que necesitas recibir.

Piensa en dos productos hipotéticos. Uno permite iniciar sesión y enviar consultas. El otro gestiona varias empresas, invitaciones, documentos privados y una API para colaboradores. Aunque tengan un número parecido de pantallas, el segundo introduce muchas más relaciones de acceso que conviene estudiar.

Tu necesidadServicio que conviene valorarQué debe entregar
Localizar y ordenar vulnerabilidadesAnálisis con validación manualHallazgos comprobados, nivel de riesgo y medidas de corrección
Revisar funciones con usuarios identificadosPentesting manual de aplicación webCobertura de perfiles, evidencias y explicación técnica
Examinar permisos de integracionesPentesting web y APIInventario de operaciones, controles de acceso y lógica de negocio
Revisar un entorno corporativo amplioProyecto especializado a medidaCobertura de infraestructura y requisitos de contratación acordados

Dónde contratar pentesting: profesionales, estudios y consultoras

Puedes acudir a un profesional independiente, un estudio con servicios cerrados, una consultora de ciberseguridad o una plataforma que organice pruebas recurrentes. La elección depende tanto del producto como de tu forma de trabajar. Una entrega puntual encaja con una aplicación definida; un programa recurrente puede resultar adecuado cuando necesitas revisiones a lo largo del desarrollo.

Los mercados de profesionales facilitan comparar precios, valoraciones y plazos. Aun así, conviene leer el alcance del servicio y preguntar quién ejecuta las pruebas y quién revisa los resultados. Las opiniones sobre entregas anteriores aportan contexto comercial; para valorar la idoneidad técnica necesitas respuestas sobre tu aplicación.

Si tu cliente exige una acreditación concreta, determinadas cualificaciones del equipo o experiencia demostrable en un entorno regulado, incorpora esos requisitos a la selección. Pide que los confirme por escrito antes de buscar proveedor. Así podrás evaluar propuestas que sirvan para el trámite real que tienes entre manos.

Cuando el trabajo se concentra en una web o una API bien delimitadas, el servicio de pentesting de COLONFILM permite comparar tres alcances publicados. Encaja especialmente cuando puedes preparar accesos de prueba, identificar al propietario del sistema y asignar una persona de desarrollo para recibir el informe.

Cómo definir el alcance de un test de intrusión

Prepara una ficha con dominios, aplicación, entorno, sistema de acceso, perfiles de usuario e integraciones. Añade los procesos sensibles: recuperación de cuenta, invitaciones, cobros, carga de archivos, exportaciones o cambios de permisos. Cuanto mejor describas las funciones, más fácil será obtener presupuestos comparables.

Cuenta los perfiles por sus permisos efectivos. Dos cargos distintos pueden tener exactamente los mismos accesos. En cambio, dos clientes con el mismo perfil, pertenecientes a empresas diferentes, crean una frontera de aislamiento importante. Explica qué debería poder ver y modificar cada cuenta dentro de su organización.

  • Activos: dominios, direcciones de la API, aplicación y versión que se evaluarán.
  • Usuarios: perfiles, organizaciones de prueba, inicio de sesión y segundo factor si existe.
  • Procesos: operaciones donde un fallo tendría mayor impacto para clientes o negocio.
  • Accesos: cuentas, datos ficticios, documentación y permisos de red necesarios.
  • Entrega: destinatarios del informe, plazo, orientación para corregir y condiciones de revisión posterior.

COLONFILM requiere autorización escrita firmada por el propietario del sistema y del entorno, prefiere staging y excluye ingeniería social y denegación de servicio. Antes de empezar, deja acordados la ventana de pruebas, el contacto de emergencia, las condiciones de parada y el tratamiento de las evidencias.

El entorno de pruebas debe representar las funciones relevantes de producción. Documenta las diferencias de configuración, autenticación e integraciones. Si utilizas una pasarela de pagos de prueba, indica qué partes del proceso reproducen el funcionamiento real. Esa información ayudará a interpretar los resultados con precisión.

Qué significa hacer pentesting con OWASP

La guía de pruebas de seguridad web de OWASP organiza áreas de comprobación. El estándar ASVS de OWASP recoge requisitos de verificación. Pregunta qué versiones y comprobaciones se utilizarán y cómo se relacionan con las funciones incluidas en tu presupuesto.

Una referencia a OWASP necesita concretarse. Pide al proveedor que explique cómo abordaría una frontera de permisos de tu producto. Una respuesta útil hablará de los usuarios, los datos y las acciones que has descrito. También distinguirá entre lo que se podrá comprobar y lo que depende de accesos o información adicional.

En un portal documental hipotético, interesa comprobar que cada cuenta accede únicamente a los documentos que le corresponden. Un hallazgo útil identifica la operación afectada, la restricción esperada, el comportamiento observado y su consecuencia. La evidencia debe permitir investigar el fallo utilizando datos de prueba y evitando información sensible innecesaria.

Si hay una API, acuerda cómo se cuentan las operaciones. En REST puede importar la combinación de ruta y método. En GraphQL una única dirección puede exponer numerosas consultas y acciones con permisos diferentes. Un inventario funcional evita que un número aparentemente pequeño esconda mucho trabajo.

Cómo reconocer un informe de pentesting útil

Solicita un ejemplo anonimizado y lee un hallazgo pensando en quien tendrá que corregirlo. ¿Se entiende dónde está el problema? ¿Queda claro qué acceso hace falta para reproducirlo? ¿La solución propuesta se puede convertir en una tarea de desarrollo? Esas respuestas dicen más que el número de páginas.

El resumen ejecutivo debe ayudar a decidir prioridades. La parte técnica debe aportar el detalle que respalda esas prioridades. Conviene distinguir la gravedad técnica de la urgencia de negocio: el tipo de datos, los usuarios expuestos y la importancia de la función también influyen en el orden de actuación.

Parte del informeQué debes poder comprobar
Alcance y fechasAplicación, versión, entorno, accesos y activos evaluados
EvidenciaComportamiento observado con información sensible minimizada
Valoración del riesgoConsecuencia plausible dentro de esa aplicación
RecomendaciónDirección concreta para corregir y verificar el cambio
CoberturaComprobaciones realizadas y zonas bloqueadas o fuera de alcance

Pregunta cómo se agrupan los hallazgos repetidos y cómo se presentan los resultados dudosos. Varias observaciones pueden proceder de una sola causa y necesitar una corrección común. En otros casos, una apariencia similar oculta fallos en controles diferentes. El informe debe facilitar una lista de trabajo razonable.

Cómo comparar presupuestos de empresas de pentesting

Envía el mismo documento de alcance a los proveedores que estés valorando. Después compara cobertura, pruebas manuales, claridad de evidencias, comunicación, confidencialidad y retest. Marca cada punto como definido, pendiente de aclarar o fuera del servicio. Resuelve las diferencias relevantes antes de elegir por precio.

Distingue el plazo de entrega de la dedicación. Una entrega en ocho días no equivale automáticamente a ocho jornadas completas de pruebas manuales. Aclara cuándo empieza a contar el plazo, qué ocurre si una cuenta deja de funcionar y cómo se gestiona un despliegue que cambie la aplicación durante el trabajo.

Consulta quién podrá recibir el informe, cómo se enviará y qué condiciones se aplican a conservación y eliminación de datos. Si tu organización restringe el uso de herramientas de IA o las ubicaciones de tratamiento, comunícalo antes de compartir documentación. El método de trabajo forma parte de la selección.

Separa también orientación técnica, implementación y verificación. El informe indica qué conviene corregir; desarrollar y desplegar la solución consume tiempo de tu equipo. El retest comprueba las correcciones acordadas. La guía de cuánto cuesta un pentesting en 2026 te ayuda a presupuestar estas partidas.

Paquetes de pentesting de COLONFILM

PaquetePrecio y plazoAlcance incluido
BASIC420 € · 3 díasEscaneo externo y autenticado de una aplicación web; todos los hallazgos verificados manualmente; informe con riesgos y soluciones
STANDARD850 € · 5 díasPentesting manual web con comprobaciones OWASP Top 10 y ASVS; hasta 2 perfiles; evidencias de prueba de concepto; resumen ejecutivo e informe técnico
PREMIUM1.710 € · 8 díasTodo Standard y API REST o GraphQL de hasta 40 endpoints; lógica de negocio y controles de acceso; orientación para desarrolladores; un retest en 30 días; carta de atestación

Basic resulta adecuado si buscas un inventario de vulnerabilidades comprobadas. Standard encaja cuando necesitas examinar manualmente el comportamiento de la aplicación con hasta dos perfiles. Premium añade la API y una oportunidad definida de revisar las correcciones, útil cuando las integraciones forman parte del riesgo que quieres evaluar.

La carta de atestación de Premium deja constancia del alcance, las fechas y los resultados. Si vas a presentarla a un cliente, facilita antes sus requisitos documentales. Es una forma sencilla de comprobar que la entrega prevista responde a lo que ese destinatario espera recibir.

COLONFILM es el estudio de David Colón y Flor en Zaragoza, con actividad de diseño desde 2010. Cuenta con perfil Fiverr Pro y Top Rated, más de 1.000 reseñas y una valoración de 4,8 estrellas. El trabajo se realiza con agentes de IA y lo revisa una persona. Estos datos describen el estudio y su forma de trabajar.

Para contratar la auditoría de seguridad web, prepara la ficha de la aplicación, los perfiles, el entorno preferido, la fecha objetivo y el destinatario del informe. Así podrás elegir un alcance con una utilidad concreta y una entrega definida, completamente por internet.

Qué hacer después de recibir el informe

Reserva capacidad del equipo de desarrollo antes de iniciar las pruebas. Asigna responsable y prioridad a cada hallazgo aceptado. Si varios problemas comparten causa, valora una solución común en la capa adecuada. Acompaña las tareas de criterios claros para comprobar que el comportamiento esperado se cumple.

Si eliges Premium, organiza las correcciones teniendo en cuenta el retest dentro de 30 días. Necesitarás tiempo para implementar, comprobar internamente y disponer de una versión estable. Identifica tanto la versión evaluada como la corregida, de modo que los resultados se puedan relacionar con cambios concretos.

Termina el proyecto con un registro breve de decisiones: qué se examinó, qué se detectó, qué se corregirá primero y quién se ocupa de cada paso. Esto permite aprovechar el trabajo desde desarrollo, dirección y atención a clientes sin obligar a todos a interpretar el informe técnico completo.

Preguntas frecuentes

¿Un análisis de vulnerabilidades equivale a un pentesting?

El análisis identifica y prioriza debilidades. El pentesting añade investigación manual del comportamiento y del impacto. Compara los métodos y las evidencias contratadas con lo que realmente necesitas comprobar.

¿Se puede hacer el test de intrusión en producción?

Debe acordarse al definir el alcance. COLONFILM prefiere un entorno de staging representativo. El acuerdo debe recoger entorno, horario, contactos y condiciones para detener las pruebas.

¿El pentesting certifica que mi web es completamente segura?

Es una prueba autorizada sobre un alcance y un momento concretos. El informe y la atestación describen el trabajo y sus resultados; no certifican seguridad absoluta.

¿Qué pasa si mi API supera los 40 endpoints?

Comparte el inventario antes de contratar. Premium cubre hasta 40 endpoints; una API mayor o especialmente compleja necesita revisar el alcance y el presupuesto.

¿Qué paquete incluye una segunda comprobación?

Premium incluye un retest dentro de 30 días. Si necesitas verificación adicional con Basic o Standard, aclárala antes de contratar para que quede presupuestada.

¿LISTO PARA HACERLO REALIDAD? Ese es nuestro trabajo.

Ver paquetes de pentesting y auditoría de seguridad web →
Abrir chat