Revisión de Código Fuente
Encontramos vulnerabilidades en su código antes de que lleguen a producción, en cualquier lenguaje.
Servicio
Pruebas manuales sobre aplicaciones web, APIs, apps móviles, infraestructura y nube, que llegan donde un escáner no llega.
El desafío
Un escáner automático puede listar cientos de alertas, pero no distingue cuáles son explotables ni detecta fallas de lógica de negocio, controles de acceso mal implementados o combinaciones de debilidades que, juntas, permiten un compromiso.
En una prueba de penetración, consultores certificados intentan explotar sus sistemas de forma manual y controlada, igual que lo haría un atacante, y documentan el impacto real de cada hallazgo.
El resultado es una lista priorizada de lo que debe corregir, con la evidencia que necesitan sus equipos técnicos, sus auditores y sus reguladores.
Qué evaluamos
Definimos el alcance según su riesgo: una aplicación crítica, un conjunto de sistemas o toda su superficie expuesta.
Autenticación, gestión de sesiones, control de acceso, inyecciones y lógica de negocio, siguiendo la guía OWASP WSTG.
APIs REST y GraphQL: autorización a nivel de objeto y función, exposición de datos y abuso de la lógica, según el OWASP API Security Top 10.
Apps Android e iOS: almacenamiento local, comunicación con el backend y protecciones contra manipulación, según OWASP MASVS.
Servicios expuestos a internet, redes internas, servidores y Active Directory, para identificar las rutas hacia un compromiso.
Configuración y cifrado de redes Wi-Fi, redes de invitados, segmentación y puntos de acceso no autorizados.
Configuraciones, identidades y servicios en AWS, Azure y Google Cloud: permisos excesivos, almacenamiento expuesto y rutas de escalamiento.
Cómo trabajamos
01
Acordamos objetivos, sistemas, tipo de prueba (caja negra, gris o blanca), ventanas de trabajo y contactos, con autorización formal.
02
Recopilamos información sobre la superficie a evaluar y mapeamos tecnologías, puntos de entrada y funcionalidades.
03
Combinamos herramientas automatizadas con revisión manual para identificar debilidades y descartar falsos positivos.
04
Confirmamos el impacto real de cada hallazgo sin afectar la disponibilidad ni la integridad de sus datos.
05
Documentamos cada hallazgo con evidencia, severidad y recomendación, y lo presentamos a los equipos técnicos y a la dirección.
06
Verificamos que las correcciones de los hallazgos críticos y altos funcionen y emitimos un informe de cierre.
Entregables
Marcos de referencia
Preguntas frecuentes
El escaneo es automático y enumera posibles debilidades. La prueba de penetración las valida manualmente, las explota de forma controlada y descubre fallas que ninguna herramienta detecta, como errores de lógica de negocio.
Depende de cuánta información nos entrega: ninguna (caja negra, como un atacante externo), credenciales o documentación parcial (caja gris) o acceso completo a documentación y código (caja blanca). La caja gris suele ofrecer el mejor equilibrio entre realismo y cobertura.
Trabajamos con técnicas controladas, excluimos acciones destructivas y acordamos ventanas de trabajo. Si prefiere, podemos evaluar un entorno de pruebas equivalente a producción.
Como mínimo una vez al año y cada vez que haya cambios significativos en sus aplicaciones o infraestructura. PCI DSS, por ejemplo, exige esa periodicidad.
Sí. Nuestros informes están estructurados para servir como evidencia ante auditores y reguladores, y la constancia de evaluación acredita la prueba realizada.
Otros servicios
Encontramos vulnerabilidades en su código antes de que lleguen a producción, en cualquier lenguaje.
Diseñamos y operamos su programa de divulgación responsable y bug bounty con nuestra propia comunidad de investigadores.
Campañas controladas de phishing, vishing y QR malicioso que miden el factor humano y lo convierten en una línea de defensa.
Cuéntenos sus objetivos y restricciones. Le enviaremos una propuesta con alcance, reglas de enfrentamiento, cronograma y entregables.