Checklist práctico · Pentesting

Checklist para definir el alcance de un pentest antes de iniciar

Aclare qué se probará, cómo puede probarse y qué debe ocurrir si algo sale de lo esperado. Un buen pentest empieza antes de ejecutar la primera técnica ofensiva.

9 min de lecturaChecklist XLSX incluidoActualizado septiembre 2026
Antes de probar

El alcance define qué se prueba. Las reglas de compromiso definen cómo se prueba.

Mezclar ambos conceptos deja zonas grises: un activo puede estar dentro del alcance y, aun así, tener técnicas prohibidas por disponibilidad, datos sensibles o dependencias. El checklist separa objetivos, límites y forma de ejecución para que cliente y testers trabajen sobre la misma autorización.

Decisiones de alcance

Seis áreas que deberían quedar explícitas antes de comenzar.

El nivel de detalle depende del activo y del riesgo, pero las decisiones críticas no deberían quedar para resolverse durante una ventana de pruebas.

01

Objetivo y autorización

Defina qué decisión debe soportar la prueba, quién autoriza los activos y qué resultado espera obtener.

02

Activos y exclusiones

Liste dominios, IP, aplicaciones, APIs, ambientes y terceros incluidos; deje también por escrito lo que queda fuera.

03

Acceso y autenticación

Acorde roles, cuentas de prueba, MFA, privilegios, credenciales y el procedimiento para revocarlas al finalizar.

04

Reglas de compromiso

Separe claramente técnicas permitidas, condicionadas y prohibidas, incluyendo explotación, credenciales, DoS, phishing y persistencia.

05

Operación y escalamiento

Defina ventanas, zonas horarias, IP de origen, contactos técnicos y un procedimiento stop-test para detener la actividad.

06

Evidencia y cierre

Acorde qué evidencia puede capturarse, cómo se protege, qué incluye el reporte, qué se retesteará y cómo se demostrará el cierre.

Go / no-go

Ocho verificaciones antes de abrir la ventana de pruebas.

Si una de estas decisiones sigue abierta, conviene resolverla antes de empezar en lugar de improvisar durante la ejecución.

01

Autorización confirmada. El owner de los activos y el responsable del riesgo conocen y autorizan expresamente la prueba.

02

Alcance sin ambigüedades. Los objetivos incluidos y excluidos pueden identificarse sin depender de interpretaciones durante la ejecución.

03

Reglas de compromiso acordadas. El tester sabe qué puede explotar, qué debe validar de forma no intrusiva y qué acciones están prohibidas.

04

Credenciales y roles disponibles. Las cuentas necesarias para probar autorización, funciones y flujos autenticados están listas y protegidas.

05

Ventana y stop-test definidos. Existen horarios, contactos y criterios para detener la prueba si aparece degradación o riesgo operativo.

06

Tratamiento de evidencia acordado. La organización sabe qué datos pueden capturarse, cómo se transfieren, quién accede y cuándo se eliminan.

07

Entregables definidos. Reporte ejecutivo, detalle técnico, sesión de resultados y severidad están acordados antes de comenzar.

08

Retest y cierre acordados. Está claro qué se revalidará, dentro de qué ventana y qué evidencia demostrará que la condición explotable quedó cerrada.

Plantilla XLSX

Un checklist para preparar el engagement, no solo una lista de preguntas.

El archivo organiza la preparación en cuatro hojas para que alcance, reglas de compromiso y cierre queden registrados de forma reutilizable.

Checklist

50 controles de preparación con estado, responsable, evidencia, decisión, riesgo abierto y notas. Incluye un indicador simple de avance.

Alcance

Ficha para registrar organización, objetivo, tipo de prueba, activos, ambientes, exclusiones, ventanas, contactos y entregables.

ROE

Matriz de técnicas permitidas, condicionadas o prohibidas, más un bloque específico para stop-test y escalamiento.

Guía

Instrucciones de uso, criterios importantes y referencias para adaptar la plantilla al tipo de activo y metodología acordada.

Errores frecuentes

Un alcance débil puede degradar incluso una buena ejecución técnica.

Definir solo una URL cuando existen APIs, subdominios, SSO o integraciones necesarias para probar rutas reales.
Entregar cuentas sin aclarar roles, privilegios o si deben probarse controles de autorización entre usuarios.
Autorizar explotación sin límites sobre datos, disponibilidad, terceros o acciones posteriores al acceso inicial.
No definir contacto de emergencia ni condición stop-test para una prueba sobre servicios críticos.
Dejar el retest como una conversación posterior en lugar de acordar desde el inicio alcance y ventana de revalidación.
Confundir un escaneo automatizado con un pentest y esperar el mismo nivel de validación de explotabilidad e impacto.
Referencias

Fuentes utilizadas para estructurar el checklist.

La plantilla es una herramienta práctica de Cyarax y debe adaptarse a la metodología, activos, autorización y restricciones de cada engagement.

01

OWASP Web Security Testing Guide — referencia para pruebas de seguridad de aplicaciones web y servicios.

02

PTES — Pre-engagement Interactions — distingue alcance y reglas de compromiso y reúne decisiones previas al engagement.

03

NIST SP 800-115 — guía para planear y ejecutar pruebas técnicas de seguridad; incluye una plantilla de Rules of Engagement.

Siguiente paso

¿Tiene que definir un pentest y todavía hay dudas sobre alcance, restricciones o reglas de compromiso?

Podemos revisar el objetivo, activos, exposición y restricciones para convertir la necesidad en un alcance de prueba ejecutable.

Definir alcance