Cajas
Cajas en el pentesting
Section titled “Cajas en el pentesting”Cómo se clasifica un pentest según qué sabes del objetivo al empezar.
| Tipo | Info previa | Parece a… | Cuándo |
|---|---|---|---|
| Blanca | Código, configs, creds, mapa de red | Auditoría interna profunda | Cobertura máxima, AppSec con código |
| Negra | Nada | Atacante externo | Perímetro, realismo de amenaza |
| Gris | Parcial (user normal, docs a medias) | Insider / empleado | Privesc, lógica de negocio |
Blanca
Section titled “Blanca”Te dan (casi) todo. Buscas fallos de lógica, misconfigs y vulns que desde fuera no se ven.
Ejemplo: review de código web buscando SQLi / auth rota + configs del servidor.
Empiezas a ciegas: OSINT, escaneo, fuerza bruta de superficie. Más lento; no cubre lo interno.
Ejemplo: subdominios + Nmap + probar la web sin credenciales ni repo.
Mitad y mitad. Suele ser lo más útil en labs/empresas: te dan un user y miras hasta dónde llegas.
Ejemplo: cuenta de intranet → intentar admin / datos que no deberías ver.
Elegir
Section titled “Elegir”Depende del objetivo del contrato: cobertura interna vs simulación de amenaza. En CTF casi siempre es negra (o gris si te dan user).
Relacionado: Fases del pentesting.