Un pentest es una inversión importante de tiempo y recursos. Para sacarle el máximo provecho, es fundamental que la aplicación y el entorno estén preparados. Aquí te dejamos un checklist básico.
1. Ambiente Estable
Las pruebas deben realizarse en un ambiente que no cambie constantemente (preferiblemente Staging o QA). Si se despliegan nuevas versiones durante el pentest, los resultados pueden ser inconsistentes o se pueden perder vulnerabilidades.
2. Datos de Prueba
Proporcioná cuentas de usuario con diferentes roles (ej. Administrador, Usuario Regular, Invitado) pre-configuradas con datos ficticios. Nunca uses datos reales de clientes (PII) en un ambiente de pruebas si es posible evitarlo.
3. Documentación y APIs
Si la aplicación expone APIs (REST, GraphQL), entregar una colección de Postman, un archivo Swagger (OpenAPI), o documentación clara ahorra horas de reconocimiento y permite a los pentesters enfocarse directamente en encontrar fallas de lógica.
4. Exclusión de WAF
Si el objetivo es evaluar la seguridad del código (y no la eficacia del firewall), es recomendable poner en lista blanca (whitelist) la IP de los pentesters en el WAF (Web Application Firewall) o IPS. Esto evita bloqueos innecesarios que retrasan las pruebas.