Seguridad ofensiva: pentesting de aplicaciones y APIs
Pruebas de penetración a aplicaciones web, APIs y arquitecturas, hechas por el mismo equipo que construye y opera software en producción. Reportamos lo que se rompe, cómo y en qué orden arreglarlo.
Qué incluye exactamente
- Pruebas de penetración a aplicaciones web y APIs REST y GraphQL.
- Revisión de autenticación, autorización y sesiones: IDOR, escalamiento de privilegios, tokens.
- Lógica de negocio explotable y condiciones de carrera.
- Revisión de código fuente cuando el cliente lo comparte.
- Modelo de amenazas de la arquitectura.
- Revisión de controles frente a la LFPDPPP en el tratamiento de datos personales.
- Repetición de pruebas tras la remediación.
Qué se entrega
- Reporte técnico con cada hallazgo: evidencia, pasos para reproducir, severidad CVSS y remediación.
- Resumen ejecutivo de una página para dirección.
- Sesión de lectura del reporte con el equipo técnico.
- Reporte de verificación después de corregir.
Cómo trabajamos
- 01Alcance. Qué sistemas entran, cuáles no, ventanas de prueba y autorización por escrito.
- 02Pruebas. Reconocimiento y pruebas manuales apoyadas en herramientas propias, como SecAgent.
- 03Reporte. Hallazgos con evidencia y severidad, y sesión de lectura con tu equipo.
- 04Verificación. Repetimos las pruebas sobre lo corregido y cerramos el reporte.
Para quién es
Empresas con aplicaciones o APIs en producción que manejan datos de clientes: salud, fintech, comercio electrónico y agroindustria. También equipos que van a lanzar y quieren probar antes.
Preguntas frecuentes
¿Qué diferencia hay entre un pentest y un escaneo de vulnerabilidades?
El escaneo lo hace una herramienta y lista fallos conocidos. El pentest lo hace una persona que encadena hallazgos, prueba la lógica de negocio y demuestra qué se puede hacer con cada fallo. Usamos herramientas, pero el reporte es de pruebas manuales.
¿Cuánto dura un pentest?
Depende del alcance. Una aplicación web con API suele tomar entre una y tres semanas de pruebas, más el reporte y la verificación. Lo fijamos por escrito antes de empezar.
¿Necesitan acceso al código?
No es obligatorio. Probamos en caja negra, gris o blanca según lo que compartas. Con código y credenciales de prueba encontramos más en menos tiempo.
¿Pueden probar en producción?
Preferimos un ambiente de pruebas idéntico a producción. Si solo existe producción, acordamos ventanas, límites y un contacto de emergencia antes de tocar nada.
¿Qué pasa con la información que encuentran?
Se trata bajo acuerdo de confidencialidad. Los datos y accesos obtenidos durante las pruebas se documentan como evidencia y se destruyen al cerrar el proyecto.
¿Reportan en programas de divulgación responsable?
Sí. Tenemos reportes aceptados en los programas de Shopify, Škoda Auto y Dstny, y un advisory publicado por la Open Information Security Foundation en Suricata (CVE-2026-63449).
¿Hablamos de seguridad ofensiva?
Cuéntanos del proyecto. Respondemos en menos de 48 horas hábiles con cotización: alcance, tiempos y costo.