arrow_backVolver a field notes
OFFENSIVE Publicado 18 jul 2026

¿Qué es el penetration testing, realmente?

Un desglose práctico del penetration testing: qué es, cómo funcionan los engagements y qué lo diferencia de un vulnerability scan.

El penetration testing es la práctica de simular ataques reales contra un sistema, red o aplicación bajo un acuerdo firmado, con el objetivo de encontrar debilidades explotables antes de que alguien sin permiso lo haga. Es un ejercicio controlado y acotado en tiempo que termina en un informe, no una sesión de hacking abierta.

La diferencia entre pentesting y vulnerability scanning

Un vulnerability scanner como Nessus u OpenVAS verifica un objetivo contra una base de datos de firmas conocidas y te da una lista de posibles problemas, la mayoría de los cuales necesitan verificación manual. Un pentest va más allá: el tester intenta realmente explotar los hallazgos, encadenarlos y demostrar impacto real. El scanning te dice que un puerto está abierto y una versión de servicio se ve anticuada. El pentesting te dice que ese servicio anticuado puede usarse para obtener un shell, y desde ese shell puedes pivotear hacia el domain controller.

Esa distinción también importa en los informes. Un informe de scan es una lista. Un informe de pentest es una historia con evidencia: capturas de pantalla, salida de comandos y un recorrido de la ruta de ataque desde el foothold inicial hasta el objetivo que se acordó (acceso a datos, domain admin, etc.).

Cómo se define el alcance de un engagement

Antes de que comience cualquier testing, el cliente y el tester acuerdan las reglas de engagement: qué está en alcance (rangos IP específicos, dominios, aplicaciones), qué está prohibido (bases de datos de producción, sistemas de terceros no propiedad del cliente), ventanas de testing y contactos de emergencia si algo se rompe. Esto se documenta en una carta de autorización firmada o contrato. Sin esa autorización, el mismo trabajo técnico es un delito bajo leyes como la US Computer Fraud and Abuse Act o la UK Computer Misuse Act.

Los engagements generalmente se categorizan por cuánta información el tester comienza con:

  • Black box — el tester obtiene un objetivo y nada más, simulando a un atacante externo sin conocimiento previo.
  • Gray box — el tester obtiene algo de información, como una cuenta de usuario o diagrama de red, similar a un insider malicioso o escenario de credencial comprometida.
  • White box — el tester tiene acceso completo al código fuente, documentos de arquitectura y credenciales, útil para testing profundo a nivel de aplicación.

Cómo se ve una metodología típica

La mayoría de los pentests siguen vagamente una estructura cercana a PTES (Penetration Testing Execution Standard) o las fases en NIST SP 800-115:

  1. Reconnaissance — recopilación de información pasiva y activa. Herramientas como theHarvester, amass o plain Google dorking para subdominios expuestos y emails de empleados.
  2. Scanning y enumerationnmap -sC -sV contra el rango objetivo, directory brute-forcing con gobuster o ffuf en apps web, SMB enumeration con enum4linux en redes internas.
  3. Exploitation — usando CVEs conocidos, misconfigurations, credenciales débiles o payloads personalizados para obtener acceso inicial. Esto podría significar un módulo Metasploit, un payload SQL injection elaborado o un email de phishing con una macro maliciosa.
  4. Post-exploitation — una vez que tienes un foothold, comienza el trabajo real: privilege escalation, lateral movement, credential harvesting con herramientas como Mimikatz o secretsdump.py, y averiguar qué tan lejos se extiende realmente el acceso.
  5. Reporting — documentar hallazgos con puntuaciones CVSS, pasos de reproducción, evidencia y guía de remediación en la que el equipo de ingeniería del cliente pueda actuar.

Tipos de pentests que encontrarás

Los network pentests apuntan a infraestructura interna o externa — servidores, firewalls, routers. Los web application pentests se enfocam en cosas del OWASP Top 10: injection flaws, broken authentication, insecure deserialization. Los mobile app pentests exploran archivos APK/IPA, endpoints de API y almacenamiento local. Los wireless pentests prueban seguridad Wi-Fi (captura de handshake WPA2/3, rogue access points). Los pentests físicos y de social engineering prueban si alguien puede entrar a un edificio o convencer a un empleado de entregar credenciales, sin código requerido.

Por qué las empresas realmente pagan por esto

Además de encontrar bugs, los pentests satisfacen requisitos de compliance. PCI DSS requiere penetration tests anuales para cualquiera que maneje datos de tarjetas. Los auditorios SOC 2 e ISO 27001 a menudo esperan evidencia de testing regular. Pero la razón honesta por la que los buenos equipos de seguridad encargan pentests no es solo la casilla — es que los scanners automatizados pierden flaws de business logic, problemas de baja severidad encadenados y el tipo de explotación creativa que un humano hábil encuentra. Un scanner no notará que cambiar un order ID en una URL te permite ver la factura de otra persona. Un tester sí.

Cómo entrar en este campo

Si estás apuntando al pentesting como carrera, la práctica hands-on importa más que las certificaciones solas. Plataformas como HackTheBox y TryHackMe construyen la memoria muscular; certificaciones como OSCP la validan. Aprende a leer código fuente, entiende cómo HTTP realmente funciona a nivel de byte, y acostúmbrate a una terminal Linux antes de preocuparte por herramientas llamativas.

Si este desglose fue útil, Korra Studio tiene más segmentos en la pista Offensive que cubren técnicas de explotación específicas, walkthroughs de herramientas y práctica basada en labs en la que puedes seguir adelante.

Escrito con asistencia de IA, revisado y publicado por Michal Pilch (CISSP), Korra Studio.

¿Listo para ir más allá?

Esta es una nota de la base de conocimiento de Korra Studio — la plataforma combina cada tema con mentoría 1 a 1.

Empezar gratisarrow_forward