Web App 5 min de lectura

¿Escáner, pentest o bug bounty? Qué encuentra cada uno, cuánto cuesta y cuándo combinarlos

Los tres enfoques no compiten: cubren riesgos distintos. Una guía directa para decidir dónde poner el presupuesto de seguridad ofensiva, con lo que cada uno entrega de verdad y los errores de quien elige solo uno.

También en PTENPT-BR
¿Escáner, pentest o bug bounty? Qué encuentra cada uno, cuánto cuesta y cuándo combinarlos

La pregunta equivocada

"Ya tenemos escáner, ¿necesitamos pentest?" o "¿El bug bounty no sustituye al pentest?" son preguntas que oímos cada semana. La respuesta honesta: son herramientas para riesgos distintos, y la empresa madura usa las tres, en proporciones que dependen de su etapa. El error es creer que una cubre a la otra.

Qué encuentra realmente cada enfoque

Escáner (DAST/SAST/SCA)

Automatiza la búsqueda de patrones conocidos: versiones vulnerables, cabeceras ausentes, inyecciones obvias, configuraciones inseguras. Se ejecuta cada noche, cuesta poco por ejecución, es higiene indispensable.

Lo que no hace: entender la lógica de negocio, encadenar fallos, probar autorización entre usuarios, evaluar un agente de IA. Produce falsos positivos que consumen horas del equipo y falsos negativos que dan una falsa sensación de seguridad. En nuestros pentests, la mayoría de los hallazgos críticos están en categorías que un escáner no detecta por construcción: BOLA, abuso de lógica, race conditions, prompt injection.

Pentest manual

Un especialista, con alcance y tiempo definidos, intenta comprometer el objetivo como lo haría un atacante, documentando cada paso. Encuentra lo que exige creatividad y contexto: "el cupón se aplica dos veces si las peticiones son simultáneas", "el UUID del cliente se filtra en el webhook y abre la factura de cualquiera".

Entrega evidencia (PoC reproducible), clasificación de riesgo de negocio, plan de corrección y retest. Es el formato que exigen las auditorías (PCI DSS, ISO 27001, ENS) y los clientes enterprise. Limitación: es una fotografía; cubre ese alcance en ese periodo.

Bug bounty

Cientos de investigadores independientes, pagados por resultado, probando de forma continua. Excelente para una superficie pública grande y para descubrir lo que nadie pensó. Encuentra cosas que un pentest no encuentra, por volumen y diversidad de miradas.

Limitaciones que suelen subestimarse: no hay garantía de cobertura (nadie está obligado a probar el flujo aburrido), no sirve como evidencia de auditoría, exige un equipo interno de triaje (el volumen de informes duplicados e inválidos es grande) y expone la aplicación a pruebas no coordinadas, un problema en entornos regulados o con datos sensibles. Y el coste es impredecible: una crítica puede costar más que un pentest entero.

Comparación directa

Criterio Escáner Pentest Bug bounty
Lógica de negocio y autorización No Parcial
Cobertura garantizada del alcance Sí (superficial) No
Evidencia para auditoría/cliente No No
Sistemas de IA / agentes No Raro
Continuidad Diaria Puntual Continua
Coste Bajo y fijo Medio y fijo Variable
Esfuerzo interno Triaje de falsos positivos Bajo Alto (triaje)
Entornos regulados Ok Ok Cuidado

Cuándo usar cada uno

  • Toda empresa con software expuesto: escáner en CI/CD desde el primer día. No es opcional.
  • Antes de un lanzamiento, una auditoría, un contrato enterprise o tras un cambio grande: pentest. Es el único de los tres que genera el documento que esas situaciones piden.
  • Aplicación madura, con equipo de seguridad para triaje, superficie pública grande y sin restricción regulatoria fuerte: bug bounty como capa continua, después de que el pentest haya quitado lo obvio; si no, pagas bounties por lo que un pentest encontraría a precio fijo.

Los errores más comunes

  1. Salida de escáner con logo de consultora vendida como pentest. Si el informe no tiene PoC manual ni encadenamiento, es un escaneo. Pregunta cuántas horas de prueba manual hay en el alcance.
  2. Bug bounty antes que pentest. Resultado: pagar por decenas de hallazgos simples y lidiar con investigadores frustrados por los duplicados.
  3. Pentest anual como único control. Doce meses es demasiado entre fotografías; combínalo con escaneo continuo y pentests por cambio relevante.
  4. Ignorar la IA. Ninguno de los tres cubre chatbots y agentes por defecto; el pentest de IA/LLM es alcance explícito.

Un modelo práctico por etapa

  • Startup / producto nuevo: escáner en CI + pentest antes del go-live y antes del primer cliente grande.
  • Scale-up regulada (fintech, salud): escáner + pentest semestral o por release crítica + pentest de IA cuando haya un asistente en producción. Bug bounty privado solo con equipo de triaje.
  • Enterprise: escáner + programa de pentest por criticidad (trimestral en los sistemas core) + bug bounty público como capa adicional.

Cómo lo prueba Pentest Machine

Hacemos la parte que ni el escáner ni el bounty hacen: prueba manual por especialistas sénior, acelerada con IA y tooling propio para cubrir más superficie en el mismo tiempo, con informe ejecutivo + técnico, PoC para cada hallazgo y retest incluido. Si ya tienes escáner y estás evaluando un bounty, un pentest antes es lo que hace que el bounty salga barato.