02-complet-web · 1 día · 7 min

Pentest web: modo Completo, para un sitio o una app.

Un sitio, una tienda, una app single-tenant. Quieres un informe accionable, no un triaje Express. Web completo encadena superficie, páginas, sesión, API, secretos y dependencias.

Cuándo abrirlo
  • Sitio, blog, e-commerce, app sin promesa de aislamiento B2B
  • Quieres exec + impl + tickets
  • Cuenta de prueba recomendada
Agentes
00–04, 06–11
Fuera de este modo
  • Sin especialista multi-tenant — si hay tenancy real, cambias a SaaS
  • Fuera de alcance: pagos alojados, IdP de terceros

El pipeline

Orquestador, mapa (tope 800 URLs), modelo de amenazas, on-page, sesión, API, secretos, supply chain. La QA firma o no hay informe.

Cuándo ya no es el modo correcto

En cuanto hay organizaciones o « tus datos se quedan contigo »: es un SaaS. Se cambia de modo.

Frase tipo

Web completo en https://ejemplo.com. Cuenta de prueba en el brief.

Antes de lanzar

¿Sin código fuente?
La lectura del repo queda No testado. La auditoría exterior y la sesión siguen.

El kit, no la guía.

Open source, MIT. Lo clonas, lo abres en Claude, Codex, Cursor o Hermes. Informe sostenido — o el silencio de la QA.

Open sourceMIT0 estrellas0 forks

github.com/cryptulien/security-kit