Servicio
Conoce tus riesgos.
Con nombre y apellidos.
Probamos tus aplicaciones, tus APIs, tu cloud y tu infraestructura buscando lo que un atacante buscaría. El resultado no es una lista de alertas: es un conjunto de hallazgos verificados a mano, priorizados por lo que significan para tu negocio.
Cuándo tiene sentido
Cuándo tiene sentido una auditoría.
- Nunca habéis hecho una prueba técnica real, sólo escaneos automáticos.
- Habéis lanzado producto, cambiado de arquitectura o migrado a cloud.
- Un cliente os ha pedido una auditoría independiente y necesitáis pasarla.
- Han pasado más de doce meses desde la última y el producto ha cambiado.
- Vais hacia ISO 27001, ENS o NIS2 y necesitáis saber de dónde partís.
Qué recibes
- Informe técnico — cada hallazgo con evidencia reproducible, impacto real y la corrección concreta, no una recomendación genérica.
- Informe ejecutivo — el estado en dos páginas, para quien decide el presupuesto y no va a leer las sesenta restantes.
- Priorización — el orden en el que lo abordaríamos nosotros, con el esfuerzo estimado de cada punto.
- Sesión de presentación — repasamos los hallazgos con tu equipo y respondemos a lo que haga falta.
- Falsos positivos filtrados — todo lo que te entregamos está comprobado a mano.
Una auditoría sirve para decidir, no para archivar.
El valor de una auditoría no está en el número de hallazgos, sino en que después sepas qué hacer. Por eso cada hallazgo llega con su contexto: qué activo afecta, qué se puede conseguir explotándolo y qué cambia si lo corriges primero.
Detalle técnico: alcance, metodología y ejecución
- Metodología OWASP WSTG (web) y OWASP API Security Top 10 (APIs), con PTES como estructura de ejecución.
- Pruebas manuales asistidas por herramienta, nunca al revés. La herramienta encuentra candidatos; la explotación se confirma a mano.
- Autenticación, gestión de sesión, control de acceso horizontal y vertical, incluido BOLA/IDOR a nivel de objeto.
- Inyección, deserialización, SSRF, condiciones de carrera y abuso de lógica de negocio.
- Revisión de configuración de cloud, permisos IAM excesivos y servicios expuestos innecesariamente.
- Severidad con CVSS v3.1 como referencia, ajustada al contexto real del activo y su exposición.
- Alcance, ventanas de prueba y límites acordados y firmados antes de empezar.
¿Qué hay expuesto ahora mismo?
Cuéntanos qué tienes y acordamos un alcance realista. Si el trabajo es más pequeño de lo que esperabas, te lo diremos.
Respondemos en menos de 24 horas laborables. Primera conversación sin coste y sin compromiso.