Comparación de precios de software DAST: Burp Suite, Nessus y más
Con más de 20 herramientas DAST en el mercado, elegir la más adecuada puede ser un desafío debido a sus diferentes características y opciones de precios. Hemos recopilado información disponible públicamente sobre las estrategias de precios de los proveedores, lo que facilita obtener una visión general y estimar los costos probables a los que se puede enfrentar.
Principales precios de software DAST
Proveedores | Prueba gratuita | Precio |
|---|---|---|
InsightVM Rapid7 | ✅ (30 días) | El precio se basa en activos (al menos 512 activos). |
PortSwigger Burp Suite | ✅ | Edición Community: Gratis Edición Professional: $449/persona/año. Edición Enterprise: No se comparte públicamente |
Tenable Nessus | ✅ (7 días) | Desde $4,790 hasta $6,790 al año |
NowSecure | ✅ | No se comparte públicamente |
Indusface WAS | ✅ (14 días) | Cuenta con un plan Advanced, con un precio de $59 al mes. Los planes Premium y MSSP se facturan de forma personalizada anualmente. |
Contrast Assess | ❌ | No se comparte públicamente |
Checkmarx DAST | ❌ | No se comparte públicamente |
HCL AppScan | ✅ (30 días) | No se comparte públicamente |
Lo siguiente es importante tener en cuenta en cuanto a los precios:
- Nivel de características: Los proveedores suelen dividir sus productos en niveles según sus capacidades. Nessus Pro y Nessus Expert de Tenable comparten el mismo motor de escaneo, pero solo Expert añade Escaneo de Aplicaciones Web y Escaneo de Superficie de Ataque Externa, por lo que Expert cuesta aproximadamente $2,000 más al año.
- Modelo de licencia: Algunas herramientas cobran por usuario al año (Burp Suite Professional), otras por activo (InsightVM). La fijación de precios basada en activos, como la de Rapid7, reduce el costo por unidad a mayores volúmenes, lo que beneficia a las grandes organizaciones pero establece un precio mínimo elevado para los equipos más pequeños.
- Niveles gratuitos: Tanto Burp Suite Community como Indusface WAS ofrecen puntos de entrada gratuitos, pero con carencias significativas: Community carece por completo de escaneo automatizado, mientras que el plan gratuito de Indusface limita la frecuencia de escaneo y elimina el soporte.
Tenable Nessus
Tenable Nessus ofrece dos ediciones de pago: Nessus Professional y Nessus Expert. Ambas requieren suscripciones anuales.
Nessus Professional tiene un precio de $4,790/año según la lista de precios de EE. UU. Cubre evaluaciones ilimitadas de vulnerabilidades de TI, auditorías de configuración, escaneo de cumplimiento y puntuación de vulnerabilidades. No incluye el escaneo de aplicaciones web ni el descubrimiento de superficie de ataque externa.1
Nessus Expert cuesta $6,790/año. Añade escaneo de aplicaciones web (hasta 5 FQDN), descubrimiento de superficie de ataque externa (hasta 5 dominios por trimestre) y escaneo de IaC a todo lo incluido en Pro. Las organizaciones que ya usen Pro pueden probar Expert gratis durante 7 días antes de comprometerse.2
Ambas ediciones admiten Soporte Avanzado opcional (24/7 teléfono y chat) por $400/año. Las licencias multi-anuales incluyen un descuento. Tenable ajusta los precios de lista anualmente en marzo; verifique las tarifas vigentes en tenable.com/buy antes de comprar.
Considere las alternativas a Tenable Nessus si busca un sustituto para Nessus o está indeciso.
InsightVM Rapid 7
Rapid7 renombró su línea de gestión de vulnerabilidades bajo la plataforma Command en 2024. InsightVM ahora funciona como el motor de gestión de vulnerabilidades dentro de Exposure Command, la oferta actual de Rapid7 para la evaluación y remediación de exposiciones.
Exposure Command se factura por activo (número promedio de activos monitorizados), con pago anual. Se ofrece en dos niveles según la madurez en la nube, ambos incluyen Surface Command sin costo adicional. Los precios específicos por nivel no se publican; las organizaciones reciben un presupuesto basado en la cantidad de activos y el alcance de la implementación.
Figura 4. Modelo de precios de InsightVM 3
PortSwigger Burp Suite
Burp Suite tiene tres ediciones dirigidas a diferentes tipos de usuarios.
Burp Suite Community es gratis. Cubre pruebas manuales, interceptación HTTP a través de Burp Proxy, manipulación de solicitudes mediante Burp Repeater y análisis básico de tráfico web. No incluye escaneo automatizado; eso requiere una edición de pago.
Burp Suite Professional cuesta $475/usuario/año. Añade escaneo automatizado de vulnerabilidades, Burp Intruder para automatización de ataques personalizados y Burp IA, un asistente agéntico que genera ideas de ataque y guía las pruebas en tiempo real. Dirigido a probadores de penetración individuales y pequeños equipos de AppSec.
Burp Suite DAST es el escáner automatizado de nivel empresarial, diseñado para equipos de AppSec que gestionan grandes carteras de aplicaciones. Admite usuarios ilimitados, integración con pipeline CI/CD, escaneo programado, gestión masiva de aplicaciones y despliegue tanto local como en la nube. El precio se basa en presupuestos personalizados de PortSwigger, según el volumen de escaneo y el alcance de la implementación.
Figura 5. Precios de Burp Suite Professional 4
Indusface WAS
Indusface WAS ofrece un modelo de precios basado en suscripción con diferentes niveles para adaptarse a diversas necesidades y presupuestos. Ofrecen un plan Advanced facturado a $59 por aplicación al mes o $599 por aplicación al año. También existe la edición Premium y MSSP, que se factura de forma personalizada anualmente. (Ver Figura 7).
Si desea conocer las características de estas herramientas, consulte las herramientas de escaneo de vulnerabilidades.
Figura 7. Precios de Indusface WAS 5
Preguntas frecuentes
Sí. OWASP ZAP (Zed Attack Proxy) es la principal opción de código abierto mantenida activamente; cubre escaneo automatizado, integración con REST API y soporte para pipeline CI/CD. Nuclei, un escáner basado en plantillas de ProjectDiscovery, es una alternativa más rápida que funciona bien en pipelines automatizados.
Arachni a veces aparece en comparaciones más antiguas, pero no debe usarse. Su última versión se publicó en mayo de 2022 y el proyecto no ha recibido actualizaciones desde entonces. El desarrollador original lo reemplazó oficialmente por un sucesor comercial (Ecsypno Spectre Scan).
El precio de lista suele ser la parte más pequeña del presupuesto. Los costos que a menudo toman por sorpresa a los equipos: complementos de Soporte Avanzado (Nessus cobra $400/año por acceso telefónico 24/7; las licencias básicas solo incluyen soporte comunitario), la cantidad de aplicaciones o activos bajo escaneo (tanto Indusface como InsightVM escalan por aplicación o por activo), y el trabajo de integración para conectar el escáner a los pipelines CI/CD y sistemas de tickets. Las licencias multianuales suelen reducir la tarifa anual entre un 10 y un 20% en la mayoría de los proveedores.
Burp Suite Professional está diseñado para pruebas manuales realizadas por ingenieros de seguridad individuales; requiere a alguien que sepa cómo usarlo. Burp Suite DAST y plataformas como InsightVM están diseñadas para escaneo automatizado y programado en toda una cartera de aplicaciones, sin necesidad de operación manual para cada escaneo. Si su equipo realiza pruebas de penetración activas, Professional es la opción adecuada. Si necesita cobertura continua en más de 10 aplicaciones con resultados que alimenten un flujo de trabajo de tickets, las opciones empresariales valen la diferencia de costo.
Además de las tarifas de licencia básicas, las organizaciones pueden incurrir en costos adicionales por servicios como capacitación, implementación, integración con sistemas existentes, soporte y mantenimiento continuos.
Cita esta investigación
Elige el formato que se ajuste al lugar donde vas a publicar. Pegar la versión con enlace en tu CMS conserva el enlace de retroceso.
@misc{dilmegani2026,
author = {Dilmegani, Cem and Sezer, Sena},
title = {{Comparación de precios de software DAST: Burp Suite, Nessus y más}},
year = {2026},
month = jun,
howpublished = {\url{https://aimultiple.com/dast-price}},
note = {AIMultiple. Recuperado el 10 de Junio de 2026}
}


Sé el primero en comentar
Tu dirección de correo electrónico no será publicada. Todos los campos son obligatorios. Los comentarios se dejan en su idioma original.