Pentesting interno vs externo
La distinción no es dónde se sienta el auditor, sino desde qué posición empieza. Un pentest externo parte de Internet, sin credenciales y sin acceso a tu red: encuentra lo que un atacante cualquiera puede alcanzar. Un pentest interno arranca desde dentro del perímetro, asumiendo que alguien ya entró — por una credencial filtrada, un portátil comprometido o un empleado descontento — y mide hasta dónde puede llegar. Son preguntas distintas, y la respuesta a cuál necesitas depende de dónde está realmente tu riesgo.

Key Facts
- →Externo: sin credenciales, desde Internet. Prueba tu superficie expuesta: aplicaciones web, API, DNS, servicios accesibles.
- →Interno: con una posición inicial dentro de la red. Prueba movimiento lateral, escalada de privilegios y segmentación.
- →Una empresa SaaS sobre infraestructura gestionada suele tener poco que ganar con el interno: no hay red donde moverse.
- →Una empresa con oficinas, portátiles y directorio activo suele tener más riesgo interno que externo.
- →PCI DSS 4.0 exige ambos por separado: requisito 11.4.2 (interno) y 11.4.3 (externo), al menos cada 12 meses.
Quick Comparison
| Aspect | Pentesting interno | Pentesting externo |
|---|---|---|
| Punto de partida | Dentro del perímetroTie | Internet abiertaTie |
| Credenciales necesarias | Sí: una cuenta o un equipoTie | NoTie |
| Encuentra superficie expuesta olvidada | No | Sí✓ Advantage |
| Movimiento lateral y escalada | Sí✓ Advantage | No |
| Valida la segmentación de red | Sí✓ Advantage | No |
| Relevante para SaaS sin red propia | Poco | Mucho✓ Advantage |
| Relevante con oficinas y directorio activo | Mucho✓ Advantage | Parcial |
| Puede automatizarse de forma continua | Parcialmente | Sí✓ Advantage |
| Coste típico | Mayor: requiere acceso y coordinación | Menor: se lanza contra lo público✓ Advantage |
| Control de acceso entre clientes (multi-tenant) | No es su ámbito | Sí, con cuentas autenticadas✓ Advantage |
What is Pentesting interno?
Parte de una posición dentro de la red: una cuenta de usuario estándar, un equipo comprometido o un contenedor en tu clúster. Busca reutilización de credenciales, permisos excesivos, movimiento lateral entre segmentos, escalada hasta administrador de dominio y datos accesibles desde donde no deberían estarlo.
What is Pentesting externo?
Parte de Internet, sin credenciales ni conocimiento previo más allá de lo público. Enumera dominios y subdominios, prueba aplicaciones web y API expuestas, busca configuraciones incorrectas, credenciales filtradas y vías de entrada. Es lo que un atacante encuentra sin ayuda de nadie.
La pregunta que decide: ¿de dónde vendría tu brecha?
Si tu producto es una aplicación SaaS sobre servicios gestionados, tu exposición real es casi toda externa: el subdominio que alguien olvidó, el entorno de preproducción abierto, la API sin control de autorización a nivel de objeto. No hay una red interna donde moverse, así que un pentest interno gasta presupuesto donde no tienes activos.
Si tienes oficinas, portátiles, servidores y un directorio activo, el panorama se invierte. La vía realista empieza con una credencial — de phishing, de una filtración, de un equipo comprometido — y continúa lateralmente. Un pentest externo te dirá que el perímetro aguanta; no te dirá que cualquier empleado puede llegar a la base de datos de nóminas.
La mayoría de las empresas medianas están en medio, y ahí el orden importa más que la elección: primero externo, porque es lo que cualquiera puede intentar hoy sin ayuda; después interno, porque asume un requisito previo que el atacante todavía tiene que cumplir.
Lo que ninguno de los dos cubre por defecto
Ni el interno ni el externo prueban por sí solos el control de acceso entre clientes de una aplicación multi-tenant, salvo que el alcance lo diga explícitamente y se entreguen credenciales de dos organizaciones distintas. Un pentest externo sin autenticar ve la puerta de entrada; no puede comprobar si el cliente A lee las facturas del cliente B, porque esa regla vive en tu lógica de negocio.
Es el hallazgo más grave que encontramos en SaaS y el que más veces queda fuera del alcance, precisamente porque no encaja limpiamente en ninguna de las dos categorías tradicionales. Si contratas cualquiera de los dos, pide por escrito que se pruebe el aislamiento entre clientes con cuentas reales en organizaciones distintas.
Lo mismo ocurre con la lógica de negocio: manipulación de precios, saltos de pasos en un flujo, condiciones de carrera en saldos o inventario. Ningún escáner las describe, y aparecen en el informe solo si alguien las buscó a propósito.
Cuánto cuestan, y por qué el interno sale más caro
Una misión manual para una aplicación web se cotiza habitualmente entre 15 000 y 50 000 dólares. El pentest interno tiende al extremo alto por razones logísticas más que técnicas: hay que dar acceso, coordinar ventanas de prueba, a veces enviar hardware o desplegar un equipo, y el alcance se mide en segmentos y dominios en lugar de en aplicaciones.
El externo es más barato de arrancar porque se lanza contra lo que ya es público, y es la parte que mejor se automatiza de forma continua: las plataformas autónomas — la nuestra incluida, desde 100 dólares al mes con re-test incluido — cubren la superficie externa a cada despliegue, que es la cadencia a la que realmente cambia.
El patrón que funciona en empresas con ambos tipos de riesgo: cobertura externa continua y automatizada, más una misión interna humana al año. Comprar dos misiones anuales y ninguna cobertura continua deja sin probar cincuenta semanas de cambios.
Lo que exige el cumplimiento normativo
PCI DSS 4.0 no te deja elegir: el requisito 11.4.2 pide pentesting interno y el 11.4.3 externo, ambos al menos cada 12 meses y tras cualquier cambio significativo. Además, el 11.4.5 obliga a probar la segmentación, y el 11.4.6 la reduce a cada seis meses para proveedores de servicios.
SOC 2 no nombra ninguno de los dos: sus criterios describen objetivos y tu auditor decide qué acepta como evidencia. ISO 27001 (A.12.6) pide gestión de vulnerabilidades técnicas con pruebas regulares, sin especificar tipo ni intervalo.
La consecuencia práctica: si estás en el ámbito de PCI DSS, la pregunta "interno o externo" no existe, son dos obligaciones. Si no lo estás, la decisión vuelve a ser de riesgo y no de normativa.
When to Choose Each
Choose Pentesting interno when…
- →Tienes red corporativa, portátiles, servidores propios o directorio activo.
- →Dependes de la segmentación para reducir el alcance de una brecha o de PCI DSS.
- →Te preocupa el empleado descontento o el equipo comprometido, no solo el atacante externo.
- →Necesitas saber hasta dónde llega alguien que ya tiene una credencial válida.
Choose Pentesting externo when…
- →Tu producto es una aplicación web o una API y tu infraestructura es gestionada.
- →No sabes con certeza todo lo que expones a Internet.
- →Quieres cobertura continua: la superficie externa cambia con cada despliegue.
- →Es tu primer pentest y quieres empezar por lo que cualquiera puede intentar hoy.
Can You Use Both?
Es lo habitual en empresas con infraestructura propia, y PCI DSS lo exige explícitamente. El orden razonable es externo primero — porque no requiere ninguna condición previa por parte del atacante — e interno después, con la segmentación como objetivo declarado. Y en ambos casos, exige por escrito que el aislamiento entre clientes entre en el alcance si tu producto es multi-tenant, porque no pertenece de forma natural a ninguna de las dos categorías.
Verdict
Si eres una empresa SaaS sobre infraestructura gestionada, empieza por el externo autenticado y no gastes en interno hasta tener red que defender. Si tienes oficinas, equipos y directorio activo, el interno te dirá cosas que el externo no puede. Y si estás bajo PCI DSS, la discusión termina: los requisitos 11.4.2 y 11.4.3 son dos obligaciones distintas. En cualquiera de los tres casos, el hallazgo que más daño hace en SaaS — un cliente leyendo datos de otro — solo aparece si alguien lo prueba con dos cuentas reales.
See what it finds on your own app
Start with the free 60-second check: paste a URL, get a graded report on TLS, headers and common misconfigurations. No account needed. A full AI penetration test with exploit-backed findings is $29 for the first scan.