Pentesting autorizado: alcance, límites y evidencia
Guía de pentesting autorizado centrada en alcance, reglas de compromiso, límites, manejo de evidencia y documentación profesional de hallazgos y resultados.
AUTHORIZED TESTING BOUNDARY
Visualización conceptual para reforzar la lectura. No sustituye el estándar, política o procedimiento que aplique a tu organización.
Autorizar antes de probar
El alcance debe identificar activos, dominios, rangos, aplicaciones, ambientes, horarios y responsables. Cualquier activo no autorizado queda fuera, incluso si técnicamente es accesible.
Reglas de compromiso
Definir técnicas permitidas, límites de explotación, tratamiento de credenciales, pruebas de disponibilidad, manejo de datos y canales de escalamiento evita que una prueba cause daño innecesario.
Evidencia reproducible
Comandos, marcas de tiempo, request/response, capturas y artefactos deben demostrar el hallazgo sin exponer más información de la necesaria. La evidencia se protege y se entrega conforme al acuerdo.
Reporte accionable
El valor final está en explicar impacto, condición técnica, riesgo, pasos de reproducción cuando proceda y remediación. La severidad debe acompañarse de contexto y no sustituirlo.
