Skip to main content
El pentesting está actualmente en fase beta y debe estar habilitado para tu empresa. Si no ves Pentests en la barra lateral, contacta con tu administrador de Corgea o tu contacto de Corgea.
El pentesting ayuda a tu equipo a realizar pruebas de penetración impulsadas por IA contra objetivos de aplicaciones web que configuras en Corgea. Úsalo para probar aplicaciones en ejecución en busca de problemas de autenticación y autorización, fallos en la lógica de negocio, riesgos de inyección y otros comportamientos explotables que pueden no ser visibles solo con el código fuente.

Objetivos

Un objetivo es una configuración reutilizable de pentest. Cada destino incluye un nombre, URL, credenciales opcionales, instrucciones opcionales y un modo de escaneo predeterminado.
1

Penetraciones abiertas

En Corgea, selecciona Pentests en la barra lateral.
2

Crea un objetivo

Haz clic en Nuevo destino, luego introduce el nombre y la URL del destino.
3

Añadir contexto opcional

Añade credenciales cuando la prueba debería cubrir áreas autenticadas. Utiliza Instrucciones adicionales para las reglas de compromiso, exclusiones de alcance o endpoints en los que los agentes deberían centrarse.
4

Elige un modo de escaneo predeterminado

Selecciona Equilibrado para una ejecución más rápida o Profundo para una evaluación más exhaustiva.
Añade únicamente objetivos que tu organización esté autorizada a probar. Las credenciales se cifran en reposo y solo se utilizan durante una ejecución dirigida a ese objetivo.

Iniciar una ejecución

Desde la lista de objetivos, inicia una ejecución nueva para el objetivo que quieras probar. Puedes utilizar el modo de escaneo predeterminado del objetivo o sustituirlo solo para esa ejecución.
  • Balanced realiza una evaluación más rápida usando los agentes de pentest estándar.
  • Deep realiza una evaluación más exhaustiva y utiliza cobertura adicional del equipo rojo.
  • Sustitución de instrucciones reemplaza las instrucciones adicionales del objetivo solo durante esa ejecución.
El uso de pentesting depende del plan de tu empresa. Si un modo de escaneo no está disponible o se ha agotado la cuota, Corgea deshabilita la opción o muestra un error al intentar iniciar la ejecución.

Resultados de la revisión

La página de detalles de la ejecución muestra el progreso de los agentes y enumera los hallazgos a medida que se notifican. Los hallazgos se agrupan por CWE y endpoint, con recuentos por gravedad y categorías especializadas como Auth & AuthZ, Business Logic e Injection. Abre un hallazgo para revisar la descripción, la prueba de concepto, el análisis técnico, las recomendaciones de remediación, el objetivo, el endpoint, el agente de origen y el historial de detección. Puedes actualizar el estado, añadir comentarios y registrar nuevas detecciones en ejecuciones de pentest posteriores.

Informes de exportación

Cuando una ejecución termina, utiliza Exportar informe para descargar un informe PDF.
  • Informe técnico incluye pruebas detalladas de hallazgo e información sobre remediación.
  • El informe ejecutivo resume la evaluación para audiencias menos técnicas.
Los administradores de la empresa también pueden recibir una notificación por correo electrónico IA Pentest completado con un resumen y desglose de gravedad cuando termina un pentest.

Revalidar los hallazgos

Cuando finalice una ejecución, utiliza Revalidar hallazgos para volver a probar sus hallazgos abiertos o corregidos. La revalidación comprueba si siguen reproduciéndose, cierra los que ya no se reproducen y mantiene accesibles los hallazgos de la ejecución de origen desde la página de la ejecución de validación.