Qué es un penetration test para un equipo de producto
Un penetration test es uso hostil autorizado de un sistema que te pertenece. En un SaaS suele ser la UI, el auth y la API — no un red team de película.
Un penetration test es uso hostil autorizado de un sistema que el dueño pidió probar. Esa frase es el trabajo.
Todo lo demás es marketing.
Respuesta corta: Para un equipo con una app web, un penetration test es una revisión de seguridad autorizada del frontend, auth y API. Lo vendo por US$2,400 por aplicación, US$1,200 para empezar, informe en 48 horas tras el acceso.
Hace falta autorización escrita y un objetivo que el remitente controle. Si alguien ofrece un pentest sin preguntar de quién es la URL, cuelga.
La oferta está en la página de revisión y en precios. Hay muestra redactada antes de pagar.
Preguntas frecuentes
¿Qué es un penetration test? +
Pruebas autorizadas que intentan romper las reglas de un sistema que te pertenece. En un producto web suele ser login, roles, páginas y APIs.
¿Es lo mismo que un escaneo de vulnerabilidades? +
No. Un escaneo lista salida de herramientas. Una revisión humana pregunta si un usuario logueado puede ver registros de otro tenant.
¿Necesito un pentest certificado? +
Solo si un cliente o auditor nombró un sello (CREST, PCI QSA). La mayoría de equipos necesita un informe usable, no membrete.


