Skip to content

Cajas

Cómo se clasifica un pentest según qué sabes del objetivo al empezar.

TipoInfo previaParece a…Cuándo
BlancaCódigo, configs, creds, mapa de redAuditoría interna profundaCobertura máxima, AppSec con código
NegraNadaAtacante externoPerímetro, realismo de amenaza
GrisParcial (user normal, docs a medias)Insider / empleadoPrivesc, lógica de negocio

Te dan (casi) todo. Buscas fallos de lógica, misconfigs y vulns que desde fuera no se ven.

Ejemplo: review de código web buscando SQLi / auth rota + configs del servidor.

Empiezas a ciegas: OSINT, escaneo, fuerza bruta de superficie. Más lento; no cubre lo interno.

Ejemplo: subdominios + Nmap + probar la web sin credenciales ni repo.

Mitad y mitad. Suele ser lo más útil en labs/empresas: te dan un user y miras hasta dónde llegas.

Ejemplo: cuenta de intranet → intentar admin / datos que no deberías ver.

Depende del objetivo del contrato: cobertura interna vs simulación de amenaza. En CTF casi siempre es negra (o gris si te dan user).

Relacionado: Fases del pentesting.