Qué es un pentest y cómo se hace paso a paso
"Pentest" suena a algo abstracto hasta que ves el proceso real. Aquí te lo explicamos fase por fase, tal y como lo ejecuta un equipo profesional, sin necesidad de que sepas programar.
Fase 1 — Definición del alcance
Antes de tocar nada, se acuerda por escrito qué se va a probar (una web, una app, la red interna, el wifi corporativo), qué queda fuera de los límites, y en qué horario se ejecutará para minimizar el impacto en tu operativa. Esta fase también fija la autorización legal explícita —sin ella, lo que se hace después sería directamente un delito, aunque lo haga un profesional.
Fase 2 — Reconocimiento (información pública)
El equipo recopila toda la información disponible públicamente sobre el objetivo: subdominios, tecnologías usadas, empleados visibles en LinkedIn, versiones de software expuestas. Un atacante real haría exactamente lo mismo antes de intentar nada —cuanta más información pública hay, más fácil es un ataque dirigido.
Fase 3 — Escaneo y enumeración de vulnerabilidades
Con herramientas especializadas se identifican puertos abiertos, servicios expuestos, versiones desactualizadas y posibles puntos débiles. Es similar a lo que ocurre en una auditoría de vulnerabilidades, pero aquí es solo el punto de partida, no el resultado final.
Fase 4 — Explotación controlada
Esta es la fase que diferencia un pentest de una simple auditoría: el equipo intenta explotar activamente los fallos encontrados, con las mismas técnicas que usaría un atacante real, pero de forma controlada y sin causar daño. El objetivo no es "romper por romper", sino demostrar con evidencia hasta dónde llegaría un intruso real —¿solo hasta la puerta de entrada, o hasta la base de datos de clientes?
Fase 5 — Post-explotación y movimiento lateral
Si se consigue acceso, se evalúa qué más se podría alcanzar desde ese punto: ¿se puede escalar privilegios? ¿Acceder a otros sistemas de la red? Esta fase mide el impacto real de un fallo, que a menudo es mucho mayor de lo que parecía en la fase de escaneo inicial.
Fase 6 — Informe y reunión de resultados
El resultado no es un PDF de 80 páginas ilegible: un buen informe de pentest separa claramente un resumen ejecutivo (para dirección, en lenguaje de negocio) de un detalle técnico (para tu equipo IT o proveedor), con evidencias reproducibles y un plan de corrección priorizado. Después del informe, lo normal es una reunión donde se explican los hallazgos en claro, sin tecnicismos innecesarios.
Un pentest bien hecho termina con una re-verificación. Una vez corregidos los fallos críticos, se comprueba que la corrección realmente cierra el problema —no basta con "creer" que se ha arreglado.
Tipos de pentest según la información de partida
- Caja negra: el equipo no tiene ninguna información previa, igual que un atacante externo real.
- Caja gris: se parte de cierta información (por ejemplo, un usuario de prueba), simulando a alguien con acceso parcial.
- Caja blanca: acceso total al código y la arquitectura, para una revisión mucho más profunda y exhaustiva.
Si además quieres saber qué presupuesto manejar, tenemos precios reales de mercado en cuánto cuesta un pentest en España.
¿Quieres saber si tu web o app "aguantaría" un ataque real?
Test de intrusión ético con evidencias reproducibles, no informes de relleno.