Retest de pentest: el pase gratuito de 14 días y luego una cotización nueva
Un retest de pentest es una sola verificación gratuita de la misma URL dentro de los 14 días posteriores a una revisión de pago único de $2,400. Una función nueva o una segunda app es una cotización nueva.
Un retest de pentest es la segunda revisión de los hallazgos que ya me pagaste para dejar por escrito.
Los corregiste. Quieres saber si siguen abiertos. Ese es todo el trabajo.
Respuesta corta: Un retest de pentest es un pase gratuito sobre la misma URL, dentro de los 14 días posteriores al primer informe, incluido en la revisión de seguridad de aplicaciones web de $2,400 de pago único. $1,200 inician la revisión original. Vuelvo a revisar los hallazgos que dices que están corregidos. Una función nueva, una URL nueva o una segunda aplicación es una cotización nueva. No hay suscripción.
La documentación de HackerOne sobre el retest de pentest (actualizada el 13 de junio de 2025) da a los clientes Essential 30 días calendario y a los clientes Premium 90, con retests ilimitados durante esa ventana. Yo no vendo ese programa. Vendo un retest, una URL, 14 días. El precio de la revisión está en precios.
¿Qué incluye realmente un retest de pentest?
Un retest de pentest revisa los hallazgos del informe original en la misma aplicación y la misma URL objetivo. Marco cada uno como corregido, todavía abierto o no retesteado. No busco una función que hayas publicado después del informe.
La tabla es la cotización. Léela antes de tratar el “retest” como una segunda revisión completa.
| Retest de pentest gratuito | Revisión nueva | |
|---|---|---|
| Precio | Incluido en la tarifa de pago único de $2,400 | $2,400 de nuevo, $1,200 para empezar |
| Ventana | Una vez, dentro de los 14 días posteriores al primer informe | Cuando reserves |
| Objetivo | Misma aplicación, misma URL | URL nueva, aplicación nueva o una superficie nueva relevante |
| Qué abro | Hallazgos que ya están en el informe | Frontend, autenticación y las APIs que llama la interfaz |
| Qué recibes | Una nota breve sobre esos hallazgos | Un informe nuevo ordenado por severidad |
| No incluido | Rutas nuevas, una segunda aplicación, revisión de código fuente, un sello de cumplimiento | Trabajo pendiente de la aplicación anterior |
El primer PDF — severidad, evidencia sin payloads, una remediación que un ingeniero puede dejar en un ticket — coincide con el informe de muestra. La nota del retest es más corta. Señala los hallazgos originales. No reimprime un recetario.
¿Cuánto dura la ventana del retest de pentest?
El retest de pentest gratuito termina 14 días después de que envío el primer informe, no 14 días después de que se integra tu último pull request. Si el informe llega un lunes, el día 14 es dos lunes después. Pídelo dentro de esa ventana. Cuando se cierra, la misma revisión es una cotización nueva de $2,400.
El reloj original de 48 horas empieza cuando el inicio de sesión funciona. Esa regla está en cómo empieza el reloj de la revisión de 48 horas. El reloj del retest empieza cuando tienes el informe.
Dentro de esos 14 días:
- Nombras qué hallazgos crees que están corregidos.
- La URL es la del alcance escrito.
- Un usuario de prueba todavía puede iniciar sesión, o envías una invitación nueva si rotaste el acceso.
- Lo dices si un hallazgo fue aceptado y no se va a corregir.
Un inicio de sesión que no funciona el día 13 no extiende la ventana. Envía un usuario que funcione antes de que se cierre.
Una plantilla de RFP de pentest 2026 de Stingrai lista un retest dentro de 60 días como cláusula habitual de precio fijo. Esa es la ventana de una firma más grande. No es esta oferta.
¿Qué cambios convierten el retest de pentest en un trabajo nuevo?
Misma URL, mismos hallazgos, un pase: gratis. Un hostname nuevo, una segunda aplicación, una función que el primer informe nunca vio, o un segundo retest después del gratuito: una cotización nueva de $2,400.
El camino es corto:
Disparador. Escribes que hallazgos específicos están corregidos, y la fecha sigue dentro de los 14 días.
Acción. Inicio sesión con los mismos roles y vuelvo a abrir solo esos hallazgos.
Sistema de registro. Una nota breve de retest sobre el informe original: corregido, todavía abierto, u omitido porque aceptaste el riesgo.
Escalamiento humano. Si la ruta es nueva, el host cambió, o quieres que recorra toda la aplicación otra vez, me detengo y envío una cotización nueva. No amplío el pase gratuito en silencio.
Líneas que sí uso:
- Corregiste los hallazgos y los implementaste en la misma URL de producción. Ese es el retest.
- Los corregiste en staging, y la URL del alcance era producción. Ese es un host distinto. Hago el retest de la URL del alcance, no de las dos.
- Publicaste una página de facturación que el primer informe nunca abrió. Esa página es un encargo nuevo, incluso en el mismo dominio.
- Tienes un segundo producto, o quieres que lea el repositorio. Dos aplicaciones, y la revisión de código fuente, son cotizaciones aparte. El retest se queda en la aplicación en ejecución.
Cobrar facturas y los números del viernes son otro trabajo: One Lane cuesta $3,500 una vez por un carril de operaciones con nombre. Reservar desde ChatGPT es Business MCP, no una revisión de seguridad. Un retest no hace ninguna de las dos.
¿Qué debes enviar antes del retest de pentest?
Envía la lista de hallazgos, un inicio de sesión que funcione y la misma URL que estaba en el alcance escrito. No necesito una reunión, una presentación ni una exportación del escáner. Si la contraseña cambió, envía la nueva antes del día 14 o no puedo hacer el pase.
Usa esta lista:
- Confirmación escrita de que sigues autorizando el mismo objetivo.
- Títulos de los hallazgos del informe, marcados como corregidos o aceptados.
- La URL, sin cambios.
- Un usuario de prueba que pueda llegar a esas pantallas. Un segundo rol solo si el hallazgo original lo necesitaba.
- Todo lo que rotaste: contraseña, invitación de invitado, lista de IPs permitidas.
- La hora de la implementación, para no revisar el build del viernes contra la nota del jueves.
Dejo el estado de prueba como lo encontré. Las credenciales y los payloads quedan fuera de la nota.
Cuando esto todavía no es el paso correcto
Sáltate el retest de pentest si todavía no hay nada corregido, si el día 14 ya pasó, o si quieres que se pruebe una página nueva o una segunda aplicación. Eso es una revisión nueva de $2,400, no un extra gratis sobre el primer PDF.
Todavía no empieces la revisión original si no puedes nombrar la URL, no puedes crear un usuario de prueba o no puedes autorizar el trabajo por escrito. El inicio de $1,200 no reemplaza el acceso. Está en la página de la revisión. El reloj del primer informe sigue esperando hasta que el inicio de sesión funcione.
No compres esto si necesitas una carta de SOC 2, una insignia CREST o un sello de PCI QSA. Yo no vendo eso. No tengo certificaciones de seguridad ofensiva, y un retest de 14 días no es una carta de auditoría.
No trates el pase como un retainer. Un retest está incluido. Una revisión posterior es $2,400 nuevos. Un escáner mensual es una suscripción de alguien más.
Si la aplicación sigue siendo un prototipo sin cuentas reales, espera. Un retest de un inicio de sesión vacío es una nota que dice que el inicio de sesión está vacío.
¿Qué le dice la nota del retest a tu ingeniero?
La nota le dice a tu ingeniero qué hallazgos originales están cerrados y cuáles todavía se reproducen en la misma URL. No es un informe nuevo de descubrimiento, y no es un certificado que puedas entregarle a un auditor.
Entrégale a ingeniería el PDF original más esas líneas. Si algo sigue abierto, la primera remediación sigue vigente.
Si quieres el formato antes de pagar, pide la muestra redactada en el formulario de solicitud de muestra. Empieza cuando existan la URL y un usuario.
Paga $1,200 para empezar en la página de la revisión de seguridad, o pide primero la muestra. Respondo con el alcance y el acceso que necesito. El retest de pentest gratuito existe solo después de que ese informe ya esté en tus manos.
Preguntas frecuentes
What is included in a pentest retest? +
One pass on the same application and target URL, within 14 days of the first report. I mark findings you say you fixed as fixed, still open, or skipped. It is included in the $2,400 one-time review. A second app, a new URL, or a feature the first report never saw is a new $2,400 quote.
How much does it cost if I only want the retest? +
The retest is not sold alone. The review is $2,400 per application, $1,200 to start and $1,200 when the report is delivered. The one free retest is part of that price. If the 14 days have passed, or you want another pass, that is a new $2,400, not a discount add-on.
Does the retest cover a new page we shipped? +
No. The free pass reopens findings already in the report, on the same URL. A page, role, or hostname that was not in the original scope is a new engagement. Tell me before I log in so I do not treat a new surface as a free extra.
Will the retest note include exploit steps? +
No. The note names the original finding, whether it still reproduces, and the same remediation language as the first PDF. No payloads, no credentials, and no client names. Ask for the redacted sample before you send access if you want that format first.


