Pentest de app web SaaS: un tenant y un precio fijo
Un pentest de app web SaaS de una app de un tenant cuesta $2,400 de pago único, $1,200 para empezar. Por escrito en 48 horas. Un segundo producto es una segunda cotización, no una suscripción.
Los fundadores escriben pentest de aplicación web SaaS cuando un cliente, un inversionista o un cuestionario de seguridad pregunta si una empresa puede ver los registros de otra.
Eso es una pregunta de tenants. No es un red team de seis semanas, y no son dos productos en una sola factura.
Respuesta corta: Un pentest de aplicación web SaaS, como yo lo vendo, es una revisión autorizada de una aplicación: frontend, inicio de sesión y las API que la interfaz ya llama, incluido si el tenant A puede abrir el tenant B. Son $2,400 de pago único, $1,200 para empezar, en la revisión de seguridad de aplicaciones web. El informe se entrega 48 horas después de que el acceso funciona. Un segundo producto es una segunda cotización. No hay suscripción.
¿Qué revisa en realidad un pentest de aplicación web SaaS?
Revisa si un usuario de un tenant que te pertenece puede llegar a los registros de otro tenant, más el inicio de sesión y las API que esa página ya llama. No estoy vendiendo una auditoría de la nube, una revisión de un binario móvil ni una carta escrita para un portal de compras.
Tú preparas dos tenants de prueba en la aplicación que tengo permitido tocar. Uso un usuario normal y un administrador en el tenant A. Reviso los mismos tipos de registros del tenant B. Si una solicitud que pertenece a A vuelve con la factura, el archivo o la lista de miembros de B, ese es el hallazgo. Describo la falla en el PDF. No incluyo una receta para reproducirla.
También en la misma pasada:
- Invitación, restablecimiento de contraseña y lo que un rol puede hacer después de iniciar sesión
- Exportaciones, descargas y cargas que la interfaz ya ofrece
- Un endpoint que la página llama y que olvida la sesión
- Un registro que ignora a qué empresa pertenece
Las firmas que venden un proyecto SaaS más largo cobran esto más caro cuando se multiplican los roles y las API. La tabla de la siguiente sección tiene los rangos publicados. Yo vendo una URL, con el informe escrito en 48 horas después de que el inicio de sesión funciona.
¿Cuánto debe costar un pentest de aplicación web SaaS?
Una aplicación son $2,400 de pago único. $1,200 inician el trabajo. $1,200 se pagan cuando se entrega el PDF. Dos productos significan dos cotizaciones. No agrego un asiento mensual, y no incluyo un segundo producto gratis.
| Qué estás comprando | Rango publicado 2026 | Esta oferta |
|---|---|---|
| Una aplicación web SaaS pequeña | $4,000–$12,000 (SecureLeap) | $2,400 de pago único, una app |
| Aplicación web autenticada, un objetivo | $5,000–$15,000 (SecurityWall) | Los mismos $2,400 si es una sola app |
| SaaS temprano con un panorama de la nube | $8,000–$13,000 (DSecured) | No es esto. No reviso tu cuenta en la nube |
| SaaS empresarial, muchos roles, revisión de código fuente | $16,000–$55,000 (DSecured) | Fuera de alcance |
| Mucho escáner o validación superficial | $100–$3,000 (WardenBit) | No es esto. Una persona escribe el PDF |
La tabla 2026 de Synack ubica las pruebas de aplicaciones web en $5,000–$30,000, con el SaaS multi-tenant en el extremo alto. Si necesitas esa carta, compra ese proyecto. Mi cifra está en precios de la revisión de seguridad: $2,400 por app, la mitad para empezar.
No hay suscripción a lo largo de 24 o 36 meses. La misma URL el próximo año son otros $2,400. Dos pasadas son $4,800. Dos proyectos de SaaS pequeño en el extremo bajo de SecureLeap son $8,000. Esa comparación solo se sostiene para una aplicación web. No se sostiene si lo que querías era el programa de $16,000–$55,000.
Una reevaluación gratuita de la misma URL queda dentro del precio original, dentro de los 14 días posteriores al informe. Pasada esa ventana, o sobre una función que el primer PDF nunca vio, es una cotización nueva.
¿Cómo corre la pasada desde el inicio de sesión hasta el PDF?
El disparador es la autorización por escrito más tenants que te pertenecen. La acción es un recorrido con sesión iniciada de la interfaz y de las API que llama. El registro oficial es el PDF priorizado. Tú decides las correcciones. Yo vuelvo a probar esa URL una vez.
- Nombras un hostname y envías permiso por escrito para probarlo.
- Creas dos tenants de prueba y los usuarios dentro de ellos. Sin datos reales de clientes.
- Confirmo que puedo iniciar sesión. El reloj de 48 horas empieza entonces, no cuando llegó el primer correo.
- Escribo la severidad, qué rol, qué tipo de registro y la corrección. Sin payloads.
- Tú aplicas el parche. Yo vuelvo a probar la misma URL una vez, gratis, dentro de 14 días.
| Situación | Cómo lo cotizo |
|---|---|
| Una app, dos tenants de prueba que te pertenecen | $2,400 de pago único |
| Consola de administración que es una aplicación aparte | Un segundo $2,400 |
| Aplicación web más un binario móvil | La web es esta cotización. El móvil no está incluido |
| Quieres todos los roles, la cuenta en la nube y el código fuente | No es esta oferta |
| El tenant de producción de un cliente | Rechazado. Solo toco tenants que te pertenecen |
Llevar una reserva de ChatGPT a un CRM es un Business MCP, no esta revisión. Una cobranza repetida de facturas es One Lane a $3,500 de pago único. Ninguno de los dos responde si el tenant A puede leer al tenant B.
¿Qué no incluye los $2,400?
Un segundo producto, el tenant de producción de un cliente, el código fuente, las apps móviles, el phishing, tu cuenta en la nube y cualquier receta de exploit. El PDF no va a nombrar a otros clientes, y no va a incluir payloads.
Si admin es una aplicación distinta del producto en el que inician sesión tus clientes, dilo antes de que yo inicie sesión. Lo cotizo por separado. Un segundo hostname es una línea de alcance que cierras antes de que empiece el reloj. Te digo si sigue siendo una sola pasada o una segunda cotización. No voy a descubrir un segundo producto a mitad de camino y tratarlo como un extra gratis.
No voy a probar un tenant que no te pertenece. “Prueba con un cliente real, no se van a dar cuenta” es un no.
El formato, con los nombres eliminados, es el informe de pentest de ejemplo. Puedes pedirlo desde la solicitud de ejemplo antes de pagar los $1,200.
Cuando esto todavía no es el paso correcto
Espera si no puedes crear un tenant de prueba, necesitas una carta SOC 2 o CREST, la app todavía no tiene inicio de sesión, o intentas cubrir dos productos con una sola factura.
También espera si el único entregable que quieres es una exportación del escáner. WardenBit ubica ese rango en $100–$3,000. Ese archivo no va a responder si la empresa A puede abrir la empresa B.
Compra esto cuando tienes una URL de producción o de staging, puedes dar un usuario de prueba esta semana, y un cliente o un cuestionario está preguntando por el aislamiento ahora. Si el cuestionario quiere un programa de varias semanas, una revisión de la nube y el código fuente, esta pasada no lo va a satisfacer. Paga el proyecto que corresponde a la carta.
¿Qué envías antes de que yo inicie sesión?
Envía la URL, el alcance por escrito, dos tenants de prueba, un usuario normal, un administrador y una nota con todo lo que no debo tocar. No envíes la contraseña de un cliente. El inicio de sesión tiene que funcionar el día que empiezo.
- El hostname en alcance, y los hostnames que quedan fuera
- Cómo restablecer un usuario de prueba si un inicio de sesión se bloquea
- Si la facturación o los webhooks pegan a un procesador en vivo — apúntalos a un modo de prueba
- Los nombres de rol que importan (owner, member, billing, support)
- Una persona que pueda arreglar un inicio de sesión roto el mismo día
Empieza cuando esa lista sea real. $1,200 inician la revisión. El resto se paga cuando llega el informe. Usa iniciar la revisión. Es un formulario corto. Respondo con lo que entra y lo que queda fuera. No agendo una llamada para explicar el precio.
Preguntas frecuentes
How much does a SaaS web app pentest cost? +
A SaaS web app pentest of one application is $2,400 one-time. $1,200 starts the review and $1,200 is due when the report is delivered. A second product, a separate admin app, or a customer's live tenant is a new quote. There is no monthly fee and no subscription.
What does one tenant mean in the scope? +
I test tenants you own: one normal user, one admin, and a second test tenant so I can see whether tenant A can open tenant B. Frontend, login, and the APIs the UI already calls are inside the $2,400. I do not open a stranger's production data or a tenant you do not control.
How fast is the written report? +
The written report is due 48 hours after I can sign in. The clock does not start on the sales email. One free retest of that same URL is included within 14 days of the report. A new feature, a new hostname, or a second app is a new $2,400 quote.
Will the PDF include exploit steps? +
No. The PDF names the path, the role, the severity, and the fix. It does not include payloads, live credentials, or client names. If you want the format before you send access, ask for the redacted sample. I will not put a reproduction recipe in a file you will forward.


