HERRAMIENTAS DE PENTESTING
Herramientas de pentesting, ordenadas por lo que encuentran
Ninguna herramienta de pentest cubre todo. Las de reconocimiento mapean la superficie de ataque, los proxies y escáneres prueban la app corriendo, los frameworks de explotación demuestran el impacto y las herramientas de código leen el fuente. Esta guía ordena las pentesting tools open source y comerciales más conocidas por categoría y te muestra dónde entra Nurbak: un pentester con IA de caja blanca para tu código fuente.
Crear cuenta y conectar GitHubNo guardamos tu código. Solo escribimos cuando pedís un PR de fix.
Ordenadas por categoría
Reconocimiento, proxies web, escáneres, explotación, SAST, secretos y dependencias, con lo que cada categoría hace bien y hasta dónde llega.
Casi todas gratis u open source
Casi todas las herramientas de esta guía tienen una edición gratuita u open source, así que podés armar un buen kit sin un gran presupuesto.
Caja negra y caja blanca
Las herramientas que prueban el sistema corriendo desde afuera y las que leen el código ven bugs distintos. Un buen pentest usa las dos miradas.
Dónde entra Nurbak
Nurbak es la pieza de caja blanca: un pentester con IA que lee tu repo de GitHub y abre los fixes como PRs. No escanea redes ni ataca sistemas en vivo.
Las principales categorías de herramientas de pentest
Reconocimiento
Mapear la superficie de ataque antes de probarla. OWASP Amass mapea activos externos y subdominios con inteligencia de fuentes abiertas y técnicas activas, y subfinder, de ProjectDiscovery, descubre subdominios de forma pasiva a partir de fuentes públicas.
Proxies web
Se ubican entre tu navegador y la app para interceptar, inspeccionar y modificar el tráfico. Burp Suite, de PortSwigger, tiene una edición Community gratuita y una Professional paga. ZAP es una alternativa gratuita y open source, patrocinada por Checkmarx.
Escáneres de red y de vulnerabilidades
Nmap es una herramienta gratuita y open source para descubrir hosts, escanear puertos y detectar servicios y sistemas operativos, con su propio motor de scripts. Nuclei, de ProjectDiscovery, corre plantillas YAML para detectar problemas conocidos sobre HTTP, DNS, TCP y otros protocolos.
Explotación
Demostrar que una vulnerabilidad tiene impacto real. Metasploit Framework es open source y lo mantiene Rapid7 junto con la comunidad, y Rapid7 además vende Metasploit Pro. sqlmap automatiza la detección y explotación de inyección SQL.
SAST y análisis de caja blanca
Leer el código fuente en vez de la app corriendo. Semgrep Community Edition usa reglas que se parecen al código, y CodeQL, de GitHub, te deja consultar el código como si fueran datos y es gratis para open source. Mirá revisión de código seguro.
Secretos y dependencias
Gitleaks y TruffleHog encuentran credenciales filtradas en repos de git, y TruffleHog puede verificar si un secreto sigue activo. OSV-Scanner, de Google, y Trivy, de Aqua Security, revisan dependencias con vulnerabilidades conocidas. Mirá nuestro escáner de vulnerabilidades.
Herramientas de pentesting comparadas
Un mapa rápido de qué hace cada herramienta. La mayoría de los pentests reales combinan varias filas de esta tabla.
| Categoría | Herramientas de ejemplo | Qué encuentra |
|---|---|---|
| Reconocimiento | OWASP Amass, subfinder | Subdominios, activos externos y puntos de entrada olvidados |
| Proxy web | Burp Suite, ZAP | Fallas de control de acceso, sesiones y manejo de entradas, probadas a mano contra la app corriendo |
| Escáner de red | Nmap | Hosts activos, puertos abiertos, servicios y versiones, sistemas operativos |
| Escáner por plantillas | Nuclei | CVEs conocidos, paneles expuestos y malas configuraciones comunes en objetivos en vivo |
| Explotación | Metasploit, sqlmap | La prueba de que una vulnerabilidad se puede explotar y hasta dónde llega un atacante |
| SAST y caja blanca | Semgrep, CodeQL, Nurbak | Inyección, IDOR, autenticación rota y SSRF en el código fuente, con archivo y línea |
| Secretos | Gitleaks, TruffleHog | API keys, tokens y contraseñas en el código y en el historial de git |
| Dependencias (SCA) | OSV-Scanner, Trivy | CVEs conocidos en paquetes de terceros |
Cómo entra Nurbak en tu kit de pentesting
Creás una cuenta y conectás GitHub. Sirve para repos públicos y privados.
El modelo propio de Nurbak, self-hosted, lee el código sobre infraestructura efímera, como un pentester con acceso total al fuente.
Recibís un score de seguridad de 0 a 100 y hallazgos con archivo, línea, CWE y una explicación clara.
Con un clic abrís un pull request con el fix y un test de regresión de seguridad.
Seguí usando Burp, ZAP o un pentest manual para la app corriendo. Nurbak cubre lo que solo se ve en el código.
Preguntas sobre herramientas de pentesting
¿Qué son las herramientas de pentesting?
Son las herramientas que usan quienes hacen pruebas de seguridad para encontrar y demostrar vulnerabilidades: de reconocimiento para mapear la superficie de ataque, proxies y escáneres para probar la aplicación corriendo, frameworks de explotación para mostrar el impacto, y análisis estático, escáneres de secretos y de dependencias para revisar el código. En qué es el pentesting explicamos cómo encajan en un pentest real.
¿Cuáles son las mejores pentesting tools?
No hay una sola mejor herramienta, depende del objetivo. Un kit inicial típico es Nmap para la red, Burp Suite o ZAP para apps web, Nuclei para problemas conocidos, Metasploit o sqlmap para demostrar la explotación, y un SAST más escáneres de secretos y dependencias para el código. La tabla de arriba relaciona cada categoría con lo que encuentra.
¿Qué herramientas de pentesting open source conviene conocer?
Nmap, ZAP, Nuclei, Metasploit Framework, sqlmap, OWASP Amass, subfinder, Semgrep Community Edition, Gitleaks, TruffleHog, OSV-Scanner y Trivy tienen versiones open source. Varias además tienen ediciones comerciales con más funciones y soporte.
¿Qué son las herramientas de pentesting automatizado?
Herramientas que corren pruebas sin que una persona maneje cada paso. Escáneres como Nuclei o el escaneo automático de ZAP prueban una app corriendo, mientras que Nurbak automatiza el lado de caja blanca leyendo el código y razonando cómo fluyen los datos. La automatización te da cobertura y repetición, una persona sigue sumando creatividad en la lógica de negocio. Más en pentesting automatizado.
¿Nurbak reemplaza a Burp Suite, Nmap o Metasploit?
No. Nurbak no escanea redes, no recorre tu sitio en vivo ni explota sistemas corriendo. Es un pentester con IA de caja blanca para tu código fuente: encuentra vulnerabilidades explotables como inyección SQL, IDOR, SSRF, XSS o fallas de JWT con archivo, línea y CWE, y abre el fix como pull request. Complementa a las herramientas de caja negra y al testing manual. Mirá también pentesting como servicio y seguridad de aplicaciones.
¿Mi código se manda a una IA de terceros?
El análisis corre en el modelo propio de Nurbak, self-hosted, así que tu código no se manda a OpenAI ni a Anthropic para analizarlo. La infraestructura es efímera y cada escaneo tiene un audit trail encadenado por hash que podés descargar. Solo si pedís un pull request con el fix y das tu consentimiento explícito, el fix se genera con Claude. Las clases de vulnerabilidades que buscamos están explicadas en nuestra guía del OWASP Top 10 2025.
¿Cuánto cuesta?
El primer escaneo es gratis y te muestra completos los 3 hallazgos más importantes, más 1 PR con fix gratis. Los planes son USD 79 por mes para 1 repo y USD 199 por mes para hasta 5 repos, con escaneos diarios. Para más de 5 repos hay un plan Enterprise. Mirá los precios.
Sumá un pentest de caja blanca a tu kit
Conectá GitHub y recibí gratis tu score de seguridad y tus 3 hallazgos más importantes.
Escanear mi repo