Comprobación gratuita de seguridad web
Comprobación externa y gratuita de la seguridad de un sitio web, con un informe que solo se paga si se encuentran vulnerabilidades.
Seguridad de aplicaciones
Pruebas de seguridad · Solo con permiso del propietario
Si no encontramos problemas, también recibe el informe gratis. Solo paga por el informe si encontramos problemas, y su precio depende de cuántos sean y de lo graves que sean. Ponemos a prueba sitios web, aplicaciones, infraestructura, sistemas de IA y contratos inteligentes como lo haría un atacante real.
01Comprobación gratuita
La comprobación de su sitio web no cuesta nada. Si no encontramos vulnerabilidades, el informe también es gratuito. El informe solo se paga si encontramos vulnerabilidades, y su precio depende de cuántas sean y de su gravedad.
Y confirma que el sitio web es suyo. Antes de la comprobación, el propietario firma una autorización con la dirección y las fechas.
Desde fuera, tal como lo ve un atacante, en el plazo de 1 a 5 días hábiles desde la firma de la autorización. Sin acciones destructivas y sin carga para el servidor.
Si no encontramos problemas: un informe gratuito. Si los encontramos: su número, su gravedad y el precio del informe. El informe llega inmediatamente después del pago; el retest después de las correcciones es gratuito.
02Principios
La seguridad ofensiva solo es un servicio cuando está autorizada. Estas reglas se aplican a todos los proyectos y a todos los informes de bug bounty, sin excepciones.
Las pruebas empiezan después de que el propietario de los activos haya firmado la autorización y el alcance. Verificamos que el firmante está facultado para firmar.
Tocamos lo que figura en la lista y nada más. Los sistemas de terceros solo se prueban con el consentimiento de su operador.
En bug bounty trabajamos exclusivamente dentro de programas oficiales en plataformas consolidadas y cumplimos al pie de la letra la política de cada programa.
Un hallazgo se comunica una vez reproducido. Va acompañado de la demostración, el impacto, un vector CVSS 4.0 y los pasos de corrección.
Demostramos el impacto con la acción menos intrusiva, no tocamos los datos de producción y nos detenemos cuando se cumple una condición de parada.
Los hallazgos pertenecen al cliente. Nada se divulga ni se publica sin consentimiento por escrito.
03Servicios
Desde una sola aplicación web hasta una simulación de adversarios completa. Cada servicio tiene un método definido, un entregable definido y un precio que se fija antes de empezar el trabajo.
Comprobación externa y gratuita de la seguridad de un sitio web, con un informe que solo se paga si se encuentran vulnerabilidades.
Seguridad de aplicaciones
Pruebas manuales de aplicaciones web en busca de fallos de autenticación, control de acceso, lógica de negocio y gestión de los datos.
Seguridad de aplicaciones
Pruebas de interfaces REST, GraphQL, gRPC y WebSocket en busca de fallos de autorización, exposición de datos y abuso de los flujos de negocio.
Seguridad de aplicaciones
Pruebas de aplicaciones iOS y Android junto con su backend: almacenamiento, transporte, interacción con la plataforma y resistencia a la manipulación.
Seguridad de aplicaciones
Revisión manual del código fuente, con apoyo de análisis estático, en busca de vulnerabilidades que no se ven desde fuera.
Seguridad de aplicaciones
Evaluación de entornos AWS, Azure, Google Cloud y Kubernetes: identidades, exposición de red, almacenes de datos y rutas desde un primer punto de apoyo hasta el control total.
Infraestructura y nube
Pruebas de penetración externas e internas de redes y Active Directory: desde un servicio expuesto o un único puesto de trabajo hasta el control del dominio.
Infraestructura y nube
Descubrimiento de todo lo que su organización expone a internet, lo conocido y lo olvidado, con cada exposición verificada a mano.
Infraestructura y nube
Evaluación del camino que va de un commit a producción: repositorios, pipelines, runners, dependencias y artefactos de compilación.
Infraestructura y nube
Una simulación de un adversario real, orientada a objetivos, contra personas, procesos y tecnología, para comprobar si un ataque se detectaría y se detendría.
Simulación de adversarios
Un ejercicio conjunto: nuestros especialistas ejecutan técnicas de ataque una a una mientras sus defensores ajustan la detección y la respuesta.
Simulación de adversarios
Campañas controladas de phishing, llamadas y mensajería que miden cómo responden las personas y los procesos, con resultados por grupo y nunca por nombre.
Simulación de adversarios
Pruebas adversarias de aplicaciones con LLM, agentes e integraciones MCP: inyección de prompts, fuga de datos, abuso de herramientas y escape de la tarea prevista.
IA, Web3 y criptografía
Auditoría línea a línea de contratos inteligentes y de la lógica del protocolo antes del despliegue: revisión manual, pruebas de invariantes y revisión de las correcciones.
IA, Web3 y criptografía
Revisión del diseño y la implementación criptográficos: protocolos, gestión de claves, firmas y generación de valores aleatorios.
IA, Web3 y criptografía
Diseño, lanzamiento y gestión de su programa de bug bounty: política, alcance, tabla de recompensas, triaje y comunicación con los investigadores.
Programas y aseguramiento
Un canal público y un proceso que funciona para los informes de vulnerabilidades que llegan de fuera: política, security.txt, recepción, triaje y divulgación coordinada.
Programas y aseguramiento
Un equipo estable que prueba cada cambio significativo y vuelve a examinar el perímetro según un calendario, en lugar de un informe al año.
Programas y aseguramiento
Pruebas de penetración con un alcance y una documentación que sirven de evidencia para PCI DSS, SOC 2, ISO/IEC 27001, DORA y NIS2.
Programas y aseguramiento
04Proceso de trabajo
Así transcurre un proyecto de pago. Cada paso termina con un documento que usted conserva.
Usted describe los sistemas y el objetivo. Un gestor responde en el plazo de 1 día hábil.
Acordamos los activos, las exclusiones, las ventanas de pruebas, las cuentas y los contactos. Recibe una propuesta con la metodología y un precio fijo.
Se firman el acuerdo de confidencialidad (NDA), el contrato y la carta de autorización. Se comprueban las políticas de pruebas de sus proveedores de alojamiento y de nube.
Pruebas manuales con apoyo de herramientas. Los hallazgos de gravedad crítica y alta se comunican en el plazo de 24 horas desde la confirmación, sin esperar al informe final.
Un resumen ejecutivo para la dirección, el detalle técnico para los ingenieros y una llamada para repasarlo con ambos.
Una vez desplegadas las correcciones, volvemos a comprobar cada hallazgo en el plazo de 60 días desde la entrega del informe y emitimos una carta acreditativa (attestation letter).
05Entregable
El informe es el producto. Un segundo especialista lo revisa antes de que le llegue a usted.
06Modelos de colaboración
El modelo depende de la madurez del sistema y del ritmo de sus lanzamientos.
Una comprobación externa de un sitio web. Así sabe si está expuesto a ataques habituales antes de gastar nada.
Un conjunto definido de activos se prueba una vez, con un informe y un retest.
Un equipo estable prueba cada cambio significativo y vuelve a examinar el perímetro según un calendario.
Una búsqueda privada y de duración limitada a cargo de nuestro equipo. Usted paga por las vulnerabilidades confirmadas según una tabla de recompensas acordada de antemano.
Diseñamos, lanzamos y gestionamos su programa de bug bounty o de divulgación: política, alcance, triaje y comunicación con los investigadores.
07Bug bounty
Los propietarios publican programas e indican la recompensa. Los investigadores notifican las vulnerabilidades a través de nosotros y cobran de nosotros. Verificamos al propietario, examinamos cada informe y respondemos del dinero.
08Estándares
Trabajamos conforme a estándares públicos, indicamos la versión y asociamos los hallazgos a ellos. Seguir un estándar no es lo mismo que estar certificado conforme a él: una certificación solo figura en este sitio junto con un enlace donde puede verificarse.
Casos de prueba para aplicaciones web y API.
OWASP Foundation
Requisitos frente a los que se verifica una aplicación.
OWASP Foundation
Procedimientos de prueba para aplicaciones iOS y Android.
OWASP Foundation
Los riesgos más críticos de las API.
OWASP Foundation
PTESv1.0
Fases de un proyecto, desde la preparación hasta el informe.
PTES Team
Planificación, reglas de enfrentamiento y ejecución de las pruebas técnicas.
NIST
Catálogo de técnicas de adversarios que se usa para planificar operaciones y para informar de la cobertura de detección.
The MITRE Corporation
Estructura de las pruebas de Red Team basadas en amenazas: inteligencia de amenazas, fase de Red Team, cierre.
European Central Bank
Los riesgos más críticos de las aplicaciones basadas en modelos de lenguaje.
OWASP Gen AI Security Project
Catálogo de técnicas de adversarios contra sistemas de IA.
The MITRE Corporation
Puntuación de gravedad y vector de cada hallazgo.
FIRST
Clase de debilidad que hay detrás de cada hallazgo.
The MITRE Corporation
09Preguntas
Sí. La comprobación en sí no cuesta nada, y el informe tampoco cuando no se encuentran vulnerabilidades. Cuando encontramos vulnerabilidades, usted recibe gratis su número y su gravedad y decide si compra el informe; su precio depende del número y de la gravedad de los hallazgos.
Sí, cuando el propietario del sistema las ha autorizado por escrito. Sin autorización, las mismas acciones constituyen un delito en la mayoría de las jurisdicciones. Por eso cada proyecto empieza con una carta de autorización y un alcance, y por eso verificamos que el firmante está facultado para firmar.
Una prueba de penetración es una evaluación de duración limitada que un equipo contratado realiza sobre un alcance acordado, con un informe que abarca todo lo probado. Un bug bounty es un programa sin fecha de finalización en el que investigadores independientes reciben recompensas por hallazgos válidos. La primera aporta aseguramiento en un momento concreto; el segundo, descubrimiento continuo. Las organizaciones maduras usan ambos.
Las reglas de enfrentamiento (rules of engagement) definen lo que está permitido: ventanas de pruebas, frecuencia de las peticiones, técnicas excluidas y condiciones de parada. Las pruebas de denegación de servicio nunca se realizan salvo que usted las solicite por escrito. Si observamos inestabilidad, nos detenemos y llamamos a su persona de contacto.
Por el tamaño y la complejidad del alcance, la profundidad de las pruebas y el acceso proporcionado. Tras la definición del alcance recibe un precio fijo; no cambia salvo que cambie el alcance.
Recogemos las evidencias mínimas necesarias para demostrar un hallazgo. Los datos de trabajo se almacenan cifrados y se destruyen 30 días después del cierre del proyecto. Los informes se entregan a través de un canal seguro acordado de antemano.
Sí. El NDA se firma antes de que usted comparta cualquier detalle sobre sus sistemas.
10Solicitud
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.