Organizaciones que deben validar, mediante la explotación real, si sus vulnerabilidades técnicas son efectivamente explotables.
Dernière mise à jour — 22 de agosto de 2026
Un escaneo de vulnerabilidades automatizado produce una lista de fallos teóricos sin indicar cuáles son realmente explotables en su contexto. Sin validación operativa, sus equipos priorizan las correcciones a ciegas, basándose en una puntuación genérica en lugar de un riesgo real.
—
Informe detallado con rutas de explotación reproducibles
—
Puntuación CVSS v4.0 por vulnerabilidad
—
Evidencias de explotación (proof-of-concept)
—
Plan de remediación
—
Reprueba incluida en un plazo de 60 días
—
Certificado de prueba comunicable a sus propios clientes
Variable según el alcance y el modo elegido (caja negra, gris o blanca), generalmente de 5 a 15 días
Duración típica
La caja negra simula a un atacante sin información previa; la caja gris parte de un acceso limitado (cuenta de usuario tipo); la caja blanca otorga acceso completo, incluido el código fuente, para una cobertura máxima.
Sí. Para un alcance equivalente, una auditoría en caja blanca con acceso al código cuesta generalmente entre un 30 y un 50 % más que una prueba en caja negra, debido al tiempo de análisis adicional que permite el acceso al código.
La reprueba realizada dentro de los 60 días siguientes a la entrega del informe inicial está incluida en la prestación, para verificar que las vulnerabilidades notificadas han sido corregidas.
Sí, el certificado de prueba está diseñado para compartirse con sus clientes o socios como prueba de que se ha realizado una prueba, sin divulgar el contenido técnico del informe.
El riesgo se minimiza mediante una delimitación previa del alcance y de las técnicas autorizadas. Toda actividad potencialmente perturbadora (denegación de servicio, pruebas sobre datos reales) queda excluida por defecto y solo puede llevarse a cabo con acuerdo explícito por escrito.