Inicio  /  Para quién

Para quién

¿Crees que ya has
solucionado tus
vulnerabilidades?

Tu equipo aplicó los cambios, cerró los tickets y el asunto se dio por terminado. Puede que sea verdad. Pero entre «lo hemos arreglado» y «está arreglado» hay una prueba que casi nadie hace, y es la única forma de saberlo.

Señales

Te suena alguna de estas.

  • Se corrigieron los hallazgos y nadie ha vuelto a probarlos sobre el sistema real.
  • Los tickets están cerrados, pero la evidencia de cierre es que alguien lo marcó como hecho.
  • La corrección la aplicó un proveedor externo y no tienes forma de contrastarla.
  • Hubo cambios de arquitectura por medio y no sabes si algo se ha reabierto.
  • Necesitas decirle a un cliente o a un auditor que está resuelto, y quieres estar seguro antes.

Si te has reconocido en dos o más, la conversación merece la pena.

Qué hacemos nosotros

  • Repetimos el vector original — la prueba exacta documentada en el hallazgo, con las mismas condiciones, no una aproximación.
  • Buscamos la variante — porque una corrección puede tapar el caso reportado y dejar abierto el equivalente.
  • Distinguimos mitigar de corregir — un WAF delante de una inyección compra tiempo, no cierra el hallazgo, y lo decimos así.
  • Comprobamos que no se ha abierto otra puerta — que una corrección introduzca un fallo nuevo pasa más de lo que parece.
  • Te damos el estado final por hallazgo — cerrado y verificado, sigue abierto, corregido a medias o riesgo aceptado. Con fecha.
Verificar mis correcciones

Por qué pasa

Cinco razones por las que
una corrección no cierra nada.

Ninguna implica que tu equipo lo hiciera mal. Son las formas habituales en que un arreglo razonable deja el problema donde estaba.

01
Se corrigió el caso reportado, no la causa El informe citaba un parámetro y se validó ese. El de al lado, que llega al mismo sitio, sigue igual.
02
Se mitigó en lugar de corregir Una regla en el WAF o un filtro de entrada reducen la probabilidad, pero el fallo sigue en el código y se salta con una codificación distinta.
03
Se arregló en el entorno equivocado El cambio está en preproducción, o se desplegó y una reversión posterior se lo llevó por delante.
04
La corrección abrió otra cosa Cambiar cómo se resuelve un identificador o cómo se comprueba un permiso rompe con frecuencia un control que antes funcionaba.
05
Se cerró el ticket, no el hallazgo Alguien marcó «hecho» porque el desarrollo terminó, que es un criterio de proyecto, no de seguridad.

Si no lo tienes claro

Ocho preguntas y te lo decimos.

El Security Profile no es un formulario de contacto: al terminar ves qué indicadores de exposición hemos detectado, qué significan y por dónde empezaríamos. Dos minutos y el resultado se ve antes de pedirte ningún dato.

Es el paso más corto y el que más tranquilidad da.

Si todo está cerrado, lo confirmamos por escrito y tienes la evidencia. Si no lo está, mejor saberlo tú antes que otro.

Respondemos en menos de 24 horas laborables. Primera conversación sin coste y sin compromiso.