MagnoSec
Guía Completa 2026

Guía de Pentesting Web: Metodología, Herramientas y Precios

Todo lo que necesitas saber sobre pentesting de aplicaciones web: qué es, cómo se hace, qué metodologías se usan, qué herramientas utilizan los profesionales, cuánto cuesta en España y cómo elegir la mejor empresa de pentesting.

1. ¿Qué es el pentesting web?

El pentesting web (penetration testing de aplicaciones web) es una auditoría de seguridad ofensiva que consiste en simular un ataque real contra una aplicación web para identificar, explotar y documentar vulnerabilidades antes de que los atacantes reales puedan aprovecharlas.

A diferencia de un simple escaneo de vulnerabilidades —que solo genera una lista de posibles problemas—, un pentesting web profesional implica la explotación manual controlada de cada vulnerabilidad encontrada para demostrar su impacto real en el negocio. No basta con decir "tienes un SQL Injection": hay que demostrar que a través de esa inyección se puede acceder a la base de datos completa de clientes.

El objetivo final no es solo encontrar fallos, sino proporcionar un plan de remediación priorizado que permita a la organización corregir las vulnerabilidades en orden de criticidad. Un buen pentesting no termina con el informe: termina cuando todas las vulnerabilidades críticas han sido corregidas y validadas.

El pentesting web es obligatorio para cumplir con normativas como ISO 27001, ENS, DORA, PCI-DSS y NIS2. También es una exigencia cada vez más común en ciberseguros y contratos con grandes clientes que quieren verificar la seguridad de sus proveedores.

Si lo que buscas es el servicio de pentesting web —alcance, metodología, entregables y plazos de una prueba sobre tus aplicaciones y APIs—, ahí está el detalle completo.

2. Metodologías de pentesting web

Un pentesting web profesional sigue metodologías estandarizadas internacionalmente. Las tres más reconocidas son:

OWASP WSTG

Web Security Testing Guide. El estándar de facto para pentesting web. Cubre 12 categorías de pruebas incluyendo autenticación, autorización, sesiones, validación de entradas y criptografía.

PTES

Penetration Testing Execution Standard. Framework completo que cubre desde la fase pre-engagement hasta el informe final. Muy usado en pentesting empresarial.

OSSTMM

Open Source Security Testing Methodology Manual. Enfoque científico que mide el estado real de seguridad mediante métricas cuantificables (RAVs).

En MagnoSec utilizamos una combinación de estas tres metodologías, adaptándolas al contexto específico de cada cliente: una startup que necesita validar su MVP no requiere el mismo enfoque que un banco sujeto a DORA que necesita un TLPT (Threat-Led Penetration Testing).

3. Las 5 fases de un pentesting web

01

Reconocimiento y planificación

Definición del alcance (URLs, APIs, funcionalidades), reglas de engagement, credenciales de prueba. Recopilación de información sobre tecnologías usadas, subdominios, endpoints y arquitectura de la aplicación. Herramientas: Nmap, Sublist3r, Amass, Burp Suite.

02

Análisis de vulnerabilidades

Combinación de escaneo automatizado (Burp Scanner, Nuclei, Nikto) con análisis manual experto. Mapeo de la superficie de ataque: formularios, APIs, parámetros, cabeceras, cookies, WebSockets. El análisis manual es crítico porque muchas vulnerabilidades no se detectan con herramientas automáticas.

03

Explotación controlada

Explotación manual de cada vulnerabilidad encontrada para confirmar su existencia y demostrar su impacto real. Técnicas comunes: SQL Injection, XSS, CSRF, SSRF, IDOR, path traversal, deserialización insegura, bypass de autenticación y autorización. Cada explotación se documenta con capturas de pantalla y pasos de reproducción.

04

Post-explotación

Evaluación del alcance del compromiso: pivoting hacia otros sistemas, escalada de privilegios, persistencia, acceso a datos sensibles. El objetivo es responder: ¿hasta dónde puede llegar un atacante real desde esta vulnerabilidad? Esta fase diferencia un pentesting real de un escaneo automatizado.

05

Informe y recomendaciones

Documento ejecutivo para dirección + informe técnico detallado. Cada hallazgo incluye: descripción, puntuación CVSS, evidencias (capturas, payloads), pasos de reproducción, impacto en el negocio y recomendaciones priorizadas de remediación. Incluye una sesión de presentación de resultados con el equipo técnico del cliente.

4. Herramientas profesionales de pentesting web

HerramientaTipoUso principalPrecio
Burp Suite ProfessionalProxy + ScannerAnálisis manual y automatizado de tráfico HTTP/S, interceptación, modificación y reenvío de peticiones449€/año
OWASP ZAPProxy + ScannerAlternativa gratuita a Burp Suite. Escaneo automatizado según OWASP Top 10Gratuito
NucleiScannerEscaneo de vulnerabilidades basado en plantillas YAML. Rápido y extensibleGratuito
SQLMapExplotaciónDetección y explotación automática de vulnerabilidades SQL InjectionGratuito
FFuF / DirbFuzzingDescubrimiento de directorios, archivos y endpoints ocultos mediante fuerza brutaGratuito
CaidoProxyAlternativa moderna a Burp Suite con mejor UX. Análisis de tráfico HTTP y WebSocketGratuito/Premium
NmapReconocimientoEscaneo de puertos, detección de servicios y fingerprinting de sistemas operativosGratuito

5. Caja negra, caja gris y caja blanca

Caja Negra (Black Box)

El pentester no recibe ninguna información previa sobre la aplicación. Simula a un atacante externo que solo conoce la URL. Más realista pero puede pasar por alto vulnerabilidades en áreas no descubiertas. Ideal para evaluar la exposición real desde internet.

Caja Gris (Grey Box)

El pentester recibe credenciales de usuario estándar y documentación básica. El enfoque más común y recomendado. Permite evaluar qué puede hacer un usuario legítimo con intenciones maliciosas o un atacante que ha robado credenciales básicas.

Caja Blanca (White Box)

El pentester tiene acceso total al código fuente, arquitectura y configuración. Es el enfoque más exhaustivo. Permite encontrar vulnerabilidades que serían invisibles desde fuera. Recomendado para aplicaciones críticas y requisitos de cumplimiento normativo.

6. Rangos de precio de un pentesting web [2026]

El rango general de cuánto cuesta un pentesting en España —por tipo de activo, horas de ingeniero y qué encarece un presupuesto— está desglosado en el análisis completo. Aquí, los rangos concretos para un pentesting web según el alcance y la complejidad de la aplicación:

AlcanceRango de precioDuraciónIdeal para
App simple (landing, formulario, sin API)690€ - 1.200€1-2 semanasStartups, webs corporativas, portfolios
App mediana (login, API REST, roles de usuario)1.200€ - 2.500€2-3 semanasSaaS, e-commerce, plataformas B2B
App compleja (múltiples APIs, WebSockets, microservicios)2.500€ - 4.500€3-4 semanasFintech, healthtech, apps con datos sensibles
App crítica (requisitos DORA/PCI-DSS, TLPT)4.500€ - 15.000€+4-8 semanasBancos, aseguradoras, infraestructuras críticas

¿Por qué estos precios? Un pentesting web profesional no es pasar un escáner automático. Implica entre 20 y 80 horas de trabajo de un consultor senior con certificaciones como OSCP, OSWE o BSCP. Incluye análisis manual, explotación controlada, informe detallado con evidencias, presentación de resultados y seguimiento post-remediación. El coste de un incidente de seguridad en una empresa española es de media 75.000€ según el Instituto Nacional de Ciberseguridad.

Si quieres una estimación ajustada a tu caso concreto —tipo de activo, alcance y extras— usa la calculadora de precio de pentesting y obtén un rango en 30 segundos.

El precio de pentesting en España está desglosado con más detalle —por tipo de activo, horas de ingeniero y qué encarece un presupuesto— en el análisis completo de rangos y factores de coste.

7. Certificaciones para pentesters web

Si estás buscando contratar un pentesting web, verifica que el consultor tenga al menos una de estas certificaciones reconocidas internacionalmente:

OSCP

Offensive Security Certified Professional

La certificación más reconocida en pentesting. Examen práctico de 24 horas. Demuestra capacidad real de explotación.

OSWE

Offensive Security Web Expert

Especialización en pentesting web avanzado y desarrollo de exploits para aplicaciones web.

BSCP

Burp Suite Certified Practitioner

Certificación oficial de PortSwigger. Demuestra dominio de Burp Suite Professional para pentesting web.

eWPTXv2

Web Penetration Tester Extreme

Certificación avanzada de INE Security. Cubre técnicas modernas de explotación web.

En MagnoSec, nuestro equipo acumula las certificaciones OSCP, OSWE, OSWP, BSCP y eWPTXv2. Ver nuestras certificaciones completas en la guía de certificaciones.

8. Cómo elegir una empresa de pentesting

No todas las empresas de pentesting son iguales. Aquí tienes 7 criterios para elegir bien:

  1. 1Certificaciones del equipo: Pide las certificaciones de los consultores que harán tu pentest. OSCP, OSWE, CRTO, BSCP son el estándar. Desconfía de empresas que no publican las certificaciones de su equipo.
  2. 2Metodología documentada: La empresa debe especificar qué metodología utiliza (OWASP, PTES, OSSTMM) y por qué. Si no pueden explicarte su metodología en 2 minutos, no la tienen.
  3. 3Informe técnico detallado: Pide ver un informe de ejemplo (anonimizado). Un buen informe incluye CVSS, evidencias, pasos de reproducción y recomendaciones priorizadas. Si el informe son 5 páginas con capturas de un escáner automático, no es un pentesting real.
  4. 4Explotación manual: Pregunta explícitamente si hacen explotación manual de las vulnerabilidades. Muchas empresas venden escaneos automáticos como si fueran pentesting. La diferencia de precio es abismal por una razón.
  5. 5Referencias verificables: Pide referencias de clientes en tu sector. Un pentester que ha auditado 50 fintechs sabe exactamente qué buscar en la tuya. La experiencia sectorial importa.
  6. 6Soporte post-entrega: Un buen pentesting incluye al menos una reunión de presentación de resultados y seguimiento durante la remediación. Si la empresa desaparece tras entregar el PDF, busca otra.
  7. 7Seguro de responsabilidad civil: La empresa debe tener un seguro RC que cubra posibles daños durante las pruebas. Especialmente importante para aplicaciones en producción. Pide el certificado del seguro.

En MagnoSec aplicamos esos criterios en nuestro pentesting web: alcance por escrito, explotación manual (no solo escaneo automático), informe con criticidad CVSS y re-test de las correcciones.

9. Cómo se contrata un pentesting: pasos, plazos y presupuesto

Si lo que buscas es contratar un pentesting para tu empresa —precio, plazo y qué incluye el servicio—, lo tienes detallado en contratar un pentesting. Esta sección cubre el proceso en sí: los pasos reales, lo que tarda cada uno y lo que debe aparecer en el presupuesto para que puedas comparar propuestas sin ambigüedad.

Los 6 pasos para contratar un pentesting

  1. 1. Definir el alcance por escrito. Antes de pedir precio, ten claro qué se audita: cuántas aplicaciones, cuántas URLs y APIs, cuántos roles de usuario, si hay entornos de staging y si se incluye el código fuente. La mayoría de las diferencias de precio entre proveedores no vienen del trabajo, vienen de alcances distintos disfrazados de lo mismo.
  2. 2. Pedir presupuesto con el alcance delante. Un proveedor serio tarda 24-72h y devuelve un documento con partidas, horas estimadas y entregables. Si te dan un precio redondo sin preguntar nada, desconfía: o han adivinado, o van a escanear y llamarlo pentesting.
  3. 3. Validar equipo y metodología. Pide los nombres y certificaciones de quienes ejecutarán las pruebas (no del equipo comercial) y la metodología concreta aplicada (OWASP WSTG, PTES). Un informe de ejemplo anonimizado te dice más que cualquier presentación comercial.
  4. 4. Firmar NDA, contrato y autorización. Imprescindible antes de empezar: acuerdo de confidencialidad, contrato de servicio con alcance y ventana de pruebas, y una autorización firmada que cubra las IPs y dominios exactos. Sin esa autorización, nadie debería lanzar una sola prueba contra tus sistemas.
  5. 5. Ejecución con interlocución continua. Durante las pruebas debe haber un canal directo con el equipo auditor para avisar de hallazgos críticos en el momento, no al final. Si un pentesting no ha avisado de un crítico hasta la entrega del informe, se ha gestionado mal.
  6. 6. Entrega, presentación y retest. El proyecto no acaba con el PDF: incluye presentación de resultados al equipo técnico y, en los proyectos serios, un retest de las vulnerabilidades corregidas para confirmar que el arreglo funciona y no ha introducido fallos nuevos.

Qué debe incluir un presupuesto de pentesting

Un presupuesto comparable tiene estas partidas. Si falta alguna, la comparación entre proveedores no es real:

PartidaQué debería decir
AlcanceNº de aplicaciones, URLs, APIs, roles y entornos incluidos. Qué queda fuera, explícito.
Horas y dedicaciónHoras estimadas de consultor y calendario previsto, no solo el total del proyecto.
Tipo de pruebasCaja negra, gris o blanca. Autenticado o no. Si incluye lógica de negocio y APIs.
Metodología y estándarOWASP WSTG, PTES u OSSTMM, y contra qué lista de comprobación se reporta.
EntregablesInforme ejecutivo, informe técnico con CVSS y evidencias, y presentación de resultados.
RetestSi está incluido y cuántas vulnerabilidades cubre. Es lo que valida el arreglo.
Ventana y autorizaciónFechas de ejecución, ventanas permitidas y quién firma la autorización.
ConfidencialidadNDA firmado y política de destrucción de datos y evidencias al cerrar el proyecto.

Plazos habituales al contratar

De la primera conversación al informe final, un pentesting web estándar suele ocupar entre 3 y 6 semanas: 1-2 días para cerrar el alcance y emitir presupuesto, 3-10 días para firma, NDA y autorización, 1-4 semanas de ejecución según el tamaño, y 5-10 días para redactar y presentar el informe. Si necesitas el resultado para una fecha concreta —una auditoría de certificación, un cierre de trimestre, un contrato con un cliente— dilo desde el principio: se puede comprimir el calendario, pero no el trabajo.

Errores frecuentes al contratar un pentesting

  • Contratar por precio sin comparar alcance. Un presupuesto de 400€ y otro de 2.000€ para "lo mismo" casi nunca cubren lo mismo.
  • Aceptar un escáner como pentesting. Si el entregable son capturas de Burp Scanner o Nessus, no ha habido explotación manual ni validación de impacto.
  • No pedir retest. Un informe sin retest te dice qué fallaba, no si sigue fallando.
  • Dejar fuera el código fuente cuando es accesible. Si tienes el código, la revisión estática encuentra fallos que la caja negra nunca verá, y a menor coste por hallazgo.
  • No avisar a los equipos internos. Un pentesting sin coordinación con el equipo de sistemas se convierte en un incidente real a ojos del SOC.

Si ya has decidido dar el paso, en contratar un pentesting tienes la guía completa de compra: las 7 preguntas que hay que hacer a cualquier proveedor, qué debe incluir el presupuesto y los errores que más caros salen.

Si ya tienes claro el alcance, puedes pedir presupuesto de pentesting y recibir propuesta en menos de 24 horas. Si prefieres ver antes cómo lo hacemos, revisa los servicios de pentesting y auditoría o calcula un rango con la calculadora de presupuesto.

10. Preguntas frecuentes sobre pentesting web

¿Cómo contrato un pentesting web?
El proceso tiene cinco pasos: (1) define el alcance por escrito —cuántas aplicaciones, URLs, APIs, roles y entornos—, (2) pide presupuesto con ese alcance delante, (3) valida el equipo que ejecutará las pruebas y su metodología, (4) firma NDA, contrato y autorización antes de empezar, y (5) acuerda entrega, presentación de resultados y retest. Un presupuesto serio llega en 24-72 horas y detalla partidas y horas, no solo un precio total.
¿Qué debe incluir un presupuesto de pentesting?
Ocho partidas: alcance exacto (aplicaciones, URLs, APIs, roles, entornos y qué queda fuera), horas y dedicación del consultor, tipo de pruebas (caja negra, gris o blanca, autenticado o no), metodología aplicada (OWASP WSTG, PTES, OSSTMM), entregables (informe ejecutivo, informe técnico con CVSS y evidencias, presentación), retest incluido, ventana de ejecución con autorización firmada, y cláusulas de confidencialidad y destrucción de datos. Si falta alguna, la comparación entre proveedores no es real.
¿Cuánto tarda contratar y ejecutar un pentesting?
Entre 3 y 6 semanas en total: 1-2 días para definir alcance y emitir presupuesto, 3-10 días para firma de NDA, contrato y autorización, 1-4 semanas de ejecución según tamaño y complejidad, y 5-10 días para redactar y presentar el informe. Si hay una fecha límite —certificación, cierre de trimestre, requisito de un cliente— conviene decirlo desde el principio: el calendario se puede comprimir, el trabajo no.
¿Cada cuánto tiempo debo hacer un pentesting web?
La recomendación estándar es al menos una vez al año, o después de cada cambio mayor en la aplicación (nuevo módulo, migración, nueva API pública). Normativas como PCI-DSS exigen pentesting trimestral para aplicaciones que manejan datos de tarjetas. DORA exige TLPT cada 3 años para entidades financieras.
¿El pentesting se hace en producción o en desarrollo?
Idealmente en un entorno de staging/preproducción idéntico a producción. Si no existe, se puede hacer en producción con las debidas precauciones (ventana de pruebas acordada, IPs del pentester autorizadas, plan de rollback). Nunca en desarrollo: el código y la configuración son distintos.
¿Mi aplicación puede caerse durante un pentesting?
Un pentester profesional toma precauciones para evitar denegaciones de servicio. Antes de probar un payload potencialmente disruptivo, se evalúa el riesgo. Las pruebas DoS solo se incluyen si el cliente las solicita explícitamente. En cualquier caso, el pentesting debe hacerse fuera del horario crítico de la aplicación.
¿Qué pasa con los datos a los que accede el pentester?
El contrato de pentesting incluye un acuerdo de confidencialidad (NDA) y cláusulas específicas sobre el tratamiento de datos. El pentester solo accede a los datos necesarios para demostrar el impacto de las vulnerabilidades. Todos los datos recopilados se entregan al cliente al finalizar y se eliminan de los sistemas del pentester.
¿Puedo contratar un pentesting si mi aplicación está en desarrollo?
Sí, y de hecho es recomendable. Incorporar pentesting en el ciclo de desarrollo (modelo DevSecOps) permite detectar vulnerabilidades cuando son más baratas de corregir. No esperes a tener la aplicación en producción para descubrir que tiene un fallo crítico.

¿Necesitas un pentesting web?

Solicita una auditoría de seguridad para tu aplicación web. Presupuesto personalizado en menos de 24 horas. Desde 690€.

¿Quieres más información?