02-complet-web · 1 día · 7 min
Pentest web: modo Completo, para un sitio o una app.
Un sitio, una tienda, una app single-tenant. Quieres un informe accionable, no un triaje Express. Web completo encadena superficie, páginas, sesión, API, secretos y dependencias.
- Cuándo abrirlo
- Sitio, blog, e-commerce, app sin promesa de aislamiento B2B
- Quieres exec + impl + tickets
- Cuenta de prueba recomendada
- Agentes
- 00–04, 06–11
- Fuera de este modo
- Sin especialista multi-tenant — si hay tenancy real, cambias a SaaS
- Fuera de alcance: pagos alojados, IdP de terceros
El pipeline
Orquestador, mapa (tope 800 URLs), modelo de amenazas, on-page, sesión, API, secretos, supply chain. La QA firma o no hay informe.
Cuándo ya no es el modo correcto
En cuanto hay organizaciones o « tus datos se quedan contigo »: es un SaaS. Se cambia de modo.
Frase tipo
Web completo en https://ejemplo.com. Cuenta de prueba en el brief.
Antes de lanzar
- ¿Sin código fuente?
- La lectura del repo queda No testado. La auditoría exterior y la sesión siguen.
El kit, no la guía.
Open source, MIT. Lo clonas, lo abres en Claude, Codex, Cursor o Hermes. Informe sostenido — o el silencio de la QA.