Pruebas de seguridad: qué pedir y cuándo
Tres niveles
Escaneo automático. Dependencias, configuración y escaneo básico de la app. Corre en cada construcción.
Revisión de código enfocada. En zonas sensibles: autenticación, permisos, pagos, subidas.
Prueba de penetración. Por una parte externa, antes de un lanzamiento significativo o un cambio arquitectónico.
Cómo pedir bien
Define un alcance claro, proporciona acceso y cuentas de prueba, y pide un informe ordenado por riesgo de negocio y no solo por gravedad técnica. Pide también una nueva prueba tras las correcciones: un hallazgo no confirmado como cerrado sigue abierto.
Qué hacer con el informe
No todo se cierra. Ordena, asigna un propietario y fechas, y documenta una decisión consciente sobre lo que queda. Un informe acumulando polvo en un cajón es peor que una prueba nunca hecha: es la prueba de que lo sabías.
En profundidad
Añade a la tubería pruebas de lógica de negocio, no solo de vulnerabilidades genéricas: si un usuario puede cambiar un precio, saltarse un paso de aprobación o ver el recurso de otro. Ahí están los hallazgos de verdad valiosos, y las herramientas automáticas casi nunca los encuentran.