Pentest de caja blanca: pruebas sobre tu código fuente | Nurbak

PENTEST DE CAJA BLANCA

Pentest de caja blanca sobre tu código fuente, con IA

En un pentest de caja blanca el pentester tiene acceso total al código fuente, así que nada queda escondido detrás de un login o de un endpoint que nadie conoce. Nurbak hace un pentest de caja blanca con IA sobre tu repo de GitHub: su propio modelo self-hosted lee el código como un atacante con acceso total y reporta lo que de verdad es explotable.

Crear cuenta y conectar GitHub

No guardamos tu código. Solo escribimos cuando pedís un PR de fix.

Cobertura total del código

Cada ruta, handler y query está a la vista, incluidas las rutas de admin y los endpoints que un pentest de caja negra nunca descubriría desde afuera.

Lógica de negocio e IDOR

Los chequeos de autorización viven en el código. Leerlo es la forma más rápida de ver un control de propiedad que falta o una regla de roles rota.

Más rápido que probar a ciegas

Sin tiempo perdido en reconocimiento ni en adivinar. Cada hallazgo apunta al archivo y la línea exactos, con su CWE.

Fixes que podés mergear

Nurbak convierte un hallazgo en un pull request con el fix y un test de regresión de seguridad, con un clic.

Pentest de caja blanca vs caja negra vs caja gris

AspectoCaja negraCaja grisCaja blanca
Qué sabe el pentesterNada más allá de lo que ve un atacante externoAlgo: en general una cuenta de usuario, documentación o la arquitecturaTodo: código fuente, configuración y documentación
Qué se pruebaEl sistema en funcionamiento, desde afueraEl sistema en funcionamiento, como usuario logueadoEl código y cómo se comportaría ante un ataque
Lo que mejor encuentraServicios expuestos, servidores mal configurados, lo que se ve desde internetEscalada de privilegios y fallas detrás del loginInyección, IDOR, autenticación rota, fallas de lógica, secretos hardcodeados
Puntos ciegosPartes del código a las que nunca llegaLo que queda fuera de las cuentas de pruebaInfraestructura en vivo, red y configuración del deploy
Velocidad y coberturaLento, mucho tiempo se va en reconocimientoMediaEl camino más rápido a una cobertura amplia del código

Qué revisa el pentest de caja blanca con IA de Nurbak

Fallas explotables en tu código

Inyección SQL, IDOR, SSRF, XSS, fallas de autenticación y JWT, CORS, CSRF, SSTI y XXE, cada una con archivo, línea y CWE. Cómo funciona un IDOR.

Secretos, también en el historial de git

Keys, tokens y contraseñas hardcodeadas, incluso en commits viejos que dabas por borrados.

Dependencias vulnerables

CVEs conocidos de la base OSV, con la versión que los corrige.

CI e infraestructura como código

Malas configuraciones en workflows de GitHub Actions, Dockerfiles, Terraform y manifiestos de Kubernetes.

Código crítico sin tests

Código sensible para la seguridad que no tiene tests, por donde se puede colar una regresión sin que nadie lo note.

Lo que no hace

Nurbak no explota sistemas en vivo ni prueba tu infraestructura, tu red o tus cuentas cloud. Para eso, combinalo con un pentest de caja negra. Herramientas de pentesting.

Cómo funciona

1

Creás una cuenta y conectás GitHub. Sirve para repos públicos y privados.

2

Elegís un repo. El modelo propio de Nurbak lee el código sobre infraestructura efímera, no en OpenAI ni Anthropic.

3

Recibís un score de seguridad de 0 a 100 y hallazgos con archivo, línea, CWE y una explicación clara.

4

Con un clic abrís un pull request con el fix y un test de regresión.

5

Con un plan, el repo se escanea de nuevo todos los días, así el código nuevo también se prueba.

Preguntas sobre pentest de caja blanca

¿Qué es un pentest de caja blanca?

Es una prueba de penetración en la que el pentester conoce todo sobre el objetivo, incluido el código fuente, la configuración y la documentación. En vez de sondear el sistema desde afuera, lee cómo funciona y busca vulnerabilidades que un atacante podría explotar. Para lo básico, mirá qué es el pentesting.

Caja blanca vs caja negra: ¿cuál es la diferencia?

Un pentest de caja negra arranca sin información interna y ataca el sistema en funcionamiento como lo haría un atacante externo. Uno de caja blanca arranca desde el código fuente. La caja negra muestra lo que hoy está expuesto en internet; la caja blanca llega a partes del código que una prueba de caja negra quizás nunca encuentre, como endpoints ocultos o controles de autorización que faltan. Muchos equipos combinan los dos.

¿Qué es un pentest de caja gris?

Un pentest de caja gris está en el medio: el pentester recibe información parcial, en general una cuenta de usuario, documentación de la API o un resumen de la arquitectura, y prueba el sistema en funcionamiento como usuario logueado. Sirve para encontrar escalada de privilegios y fallas detrás del login, con menos preparación que una revisión de caja blanca completa.

¿Qué ventajas y límites tiene un pentest de caja blanca?

Ventajas: cobertura amplia del código, mejor detección de fallas de lógica de negocio y de IDOR, y menos tiempo perdido en reconocimiento. Límites: no prueba el entorno en vivo, así que la configuración de servidores, la exposición de red y los problemas de deploy necesitan un pentest de caja negra o de infraestructura.

¿Nurbak es un pentester de caja blanca?

Sí, para tu código fuente. El modelo de IA propio de Nurbak lee tu repo de GitHub como un atacante con acceso total, intenta encadenar hallazgos en ataques reales y reporta lo explotable, mapeado a categorías como el OWASP Top 10 2025. No explota sistemas en vivo ni prueba infraestructura. Más en AI pentest y pentesting automatizado.

¿Mi código se manda a una IA de terceros?

El análisis corre en el modelo propio de Nurbak, self-hosted y sobre infraestructura efímera, así que tu código no se manda a OpenAI ni a Anthropic para analizarlo, y cada paso queda registrado en un audit trail encadenado por hash. Solo si pedís un pull request con el fix y das tu consentimiento explícito, el fix se genera con Claude.

¿Cuánto cuesta?

El primer escaneo es gratis y te muestra completos los 3 hallazgos más importantes, más 1 PR con fix gratis. Los planes son USD 79 por mes para 1 repo y USD 199 por mes para hasta 5 repos, con escaneos diarios. Para más de 5 repos hay un plan Enterprise. Cobramos por repo, no por desarrollador. Mirá los precios, o compará con pentesting como servicio.

Hacé un pentest de caja blanca sobre tu repo

Conectá GitHub y recibí gratis tu score de seguridad y tus 3 hallazgos más importantes.

Escanear mi repo