> ## Documentation Index
> Fetch the complete documentation index at: https://docs.corgea.app/llms.txt
> Use this file to discover all available pages before exploring further.

# Pentesting

> Ejecuta pruebas de penetración impulsadas por IA contra objetivos configurados de aplicaciones web

<Info>
  El pentesting está actualmente en fase beta y debe estar habilitado para tu empresa. Si no ves **Pentests** en la barra lateral, contacta con tu administrador de Corgea o tu contacto de Corgea.
</Info>

El pentesting ayuda a tu equipo a realizar pruebas de penetración impulsadas por IA contra objetivos de aplicaciones web que configuras en Corgea. Úsalo para probar aplicaciones en ejecución en busca de problemas de autenticación y autorización, fallos en la lógica de negocio, riesgos de inyección y otros comportamientos explotables que pueden no ser visibles solo con el código fuente.

## Objetivos

Un objetivo es una configuración reutilizable de pentest. Cada destino incluye un nombre, URL, credenciales opcionales, instrucciones opcionales y un modo de escaneo predeterminado.

<Steps>
  <Step title="Penetraciones abiertas">
    En Corgea, selecciona **Pentests** en la barra lateral.
  </Step>

  <Step title="Crea un objetivo">
    Haz clic en **Nuevo destino**, luego introduce el nombre y la URL del destino.
  </Step>

  <Step title="Añadir contexto opcional">
    Añade credenciales cuando la prueba debería cubrir áreas autenticadas. Utiliza **Instrucciones adicionales** para las reglas de compromiso, exclusiones de alcance o endpoints en los que los agentes deberían centrarse.
  </Step>

  <Step title="Elige un modo de escaneo predeterminado">
    Selecciona **Equilibrado** para una ejecución más rápida o **Profundo** para una evaluación más exhaustiva.
  </Step>
</Steps>

<Note>
  Añade únicamente objetivos que tu organización esté autorizada a probar. Las credenciales se cifran en reposo y solo se utilizan durante una ejecución dirigida a ese objetivo.
</Note>

## Iniciar una ejecución

Desde la lista de objetivos, inicia una ejecución nueva para el objetivo que quieras probar. Puedes utilizar el modo de escaneo predeterminado del objetivo o sustituirlo solo para esa ejecución.

* **Balanced** realiza una evaluación más rápida usando los agentes de pentest estándar.
* **Deep** realiza una evaluación más exhaustiva y utiliza cobertura adicional del equipo rojo.
* **Sustitución de instrucciones** reemplaza las instrucciones adicionales del objetivo solo durante esa ejecución.

El uso de pentesting depende del plan de tu empresa. Si un modo de escaneo no está disponible o se ha agotado la cuota, Corgea deshabilita la opción o muestra un error al intentar iniciar la ejecución.

## Resultados de la revisión

La página de detalles de la ejecución muestra el progreso de los agentes y enumera los hallazgos a medida que se notifican. Los hallazgos se agrupan por CWE y endpoint, con recuentos por gravedad y categorías especializadas como Auth & AuthZ, Business Logic e Injection.

Abre un hallazgo para revisar la descripción, la prueba de concepto, el análisis técnico, las recomendaciones de remediación, el objetivo, el endpoint, el agente de origen y el historial de detección. Puedes actualizar el estado, añadir comentarios y registrar nuevas detecciones en ejecuciones de pentest posteriores.

## Informes de exportación

Cuando una ejecución termina, utiliza **Exportar informe** para descargar un informe PDF.

* **Informe técnico** incluye pruebas detalladas de hallazgo e información sobre remediación.
* **El informe ejecutivo** resume la evaluación para audiencias menos técnicas.

Los administradores de la empresa también pueden recibir una notificación por correo electrónico **IA Pentest completado** con un resumen y desglose de gravedad cuando termina un pentest.

## Revalidar los hallazgos

Cuando finalice una ejecución, utiliza **Revalidar hallazgos** para volver a probar sus hallazgos abiertos o corregidos. La revalidación comprueba si siguen reproduciéndose, cierra los que ya no se reproducen y mantiene accesibles los hallazgos de la ejecución de origen desde la página de la ejecución de validación.
