Seguridad · Mixto

Pruebas de seguridad: qué pedir y cuándo

En una línea: El escaneo automático es higiene continua; una prueba de penetración es un evento enfocado, y ambos necesitan un objetivo escrito.

Tres niveles

Escaneo automático. Dependencias, configuración y escaneo básico de la app. Corre en cada construcción.

Revisión de código enfocada. En zonas sensibles: autenticación, permisos, pagos, subidas.

Prueba de penetración. Por una parte externa, antes de un lanzamiento significativo o un cambio arquitectónico.

Cómo pedir bien

Define un alcance claro, proporciona acceso y cuentas de prueba, y pide un informe ordenado por riesgo de negocio y no solo por gravedad técnica. Pide también una nueva prueba tras las correcciones: un hallazgo no confirmado como cerrado sigue abierto.

Qué hacer con el informe

No todo se cierra. Ordena, asigna un propietario y fechas, y documenta una decisión consciente sobre lo que queda. Un informe acumulando polvo en un cajón es peor que una prueba nunca hecha: es la prueba de que lo sabías.

En profundidad

Añade a la tubería pruebas de lógica de negocio, no solo de vulnerabilidades genéricas: si un usuario puede cambiar un precio, saltarse un paso de aprobación o ver el recurso de otro. Ahí están los hallazgos de verdad valiosos, y las herramientas automáticas casi nunca los encuentran.