Saltar al contenido
← Learn

Pentesting Web/API

Preparar un pentest: checklist y matriz multi-tenant

Prepará cuentas, roles, entornos y reglas de compromiso. Matriz sintética para discutir autorización sin compartir secretos.

Antes de la reunión de alcance

Reuní una descripción de activos, responsables, usuarios, integraciones y objetivo. Confirmá titularidad o autorización de pruebas. Anotá exclusiones y restricciones operativas. No envíes credenciales por el formulario: el intercambio de accesos se acuerda después por un canal apropiado.

Matriz sintética de autorización

Ejemplo: miembro A → documento A: permitido; miembro A → documento B: denegado; administrador A → documento B: denegado; miembro A → gestión de miembros: denegado; administrador A → gestión de miembros A: permitido. A y B son organizaciones ficticias. Para cada fila registrá identidad, recurso, operación, resultado esperado y evidencia. Adaptá los permisos a tu producto: no son una política universal.

Checklist de disponibilidad

Cuentas de prueba por rol y tenant; datos sintéticos; documentación de API; integraciones autorizadas; versión y entorno identificados; contacto de emergencia; ventanas acordadas; posibilidad de restaurar datos; canal de evidencia; criterio de suspensión. Si falta una cuenta, declaralo: no la reemplaces por una credencial real de cliente.

Cierre y retest

Asigná responsables internos para revisar hallazgos y correcciones. Para el retest, registrá versión corregida, cambio aplicado y casos originales más variantes relevantes. Resultado posible: corregido, parcialmente corregido, persiste o no verificable por una limitación. Ver un ejemplo completo.

Preguntas directas

¿Cómo pido una propuesta?

Compartí tipo de aplicación, roles y objetivo en el formulario. No envíes credenciales ni datos de clientes.

¿Un pentest garantiza seguridad?

No. Evalúa un alcance y una versión durante una ventana acordada. Hay límites y riesgo residual.

¿Qué se acuerda antes de empezar?

Activos, permisos, entornos, exclusiones, comunicación, entregables y condiciones de retest.

¿Es el momento de probar puertas?

Contanos qué hay que validar. Respondemos con alcance propuesto, no con brochure.

Hablar con Rekon Más en Learn