Pruebas de seguridad · Solo con permiso del propietario

¿Pueden hackear su sitio web? Lo comprobamos gratis.

Si no encontramos problemas, también recibe el informe gratis. Solo paga por el informe si encontramos problemas, y su precio depende de cuántos sean y de lo graves que sean. Ponemos a prueba sitios web, aplicaciones, infraestructura, sistemas de IA y contratos inteligentes como lo haría un atacante real.

01Comprobación gratuita

Solo paga si encontramos un problema

La comprobación de su sitio web no cuesta nada. Si no encontramos vulnerabilidades, el informe también es gratuito. El informe solo se paga si encontramos vulnerabilidades, y su precio depende de cuántas sean y de su gravedad.

  1. Usted envía la dirección

    Y confirma que el sitio web es suyo. Antes de la comprobación, el propietario firma una autorización con la dirección y las fechas.

  2. Comprobamos el sitio web

    Desde fuera, tal como lo ve un atacante, en el plazo de 1 a 5 días hábiles desde la firma de la autorización. Sin acciones destructivas y sin carga para el servidor.

  3. Recibe el resultado

    Si no encontramos problemas: un informe gratuito. Si los encontramos: su número, su gravedad y el precio del informe. El informe llega inmediatamente después del pago; el retest después de las correcciones es gratuito.

02Principios

Legalidad desde el diseño

La seguridad ofensiva solo es un servicio cuando está autorizada. Estas reglas se aplican a todos los proyectos y a todos los informes de bug bounty, sin excepciones.

  • Primero, la autorización por escrito

    Las pruebas empiezan después de que el propietario de los activos haya firmado la autorización y el alcance. Verificamos que el firmante está facultado para firmar.

  • El alcance es un límite

    Tocamos lo que figura en la lista y nada más. Los sistemas de terceros solo se prueban con el consentimiento de su operador.

  • Solo programas oficiales

    En bug bounty trabajamos exclusivamente dentro de programas oficiales en plataformas consolidadas y cumplimos al pie de la letra la política de cada programa.

  • Evidencias antes que opiniones

    Un hallazgo se comunica una vez reproducido. Va acompañado de la demostración, el impacto, un vector CVSS 4.0 y los pasos de corrección.

  • Huella mínima

    Demostramos el impacto con la acción menos intrusiva, no tocamos los datos de producción y nos detenemos cuando se cumple una condición de parada.

  • Confidencial por defecto

    Los hallazgos pertenecen al cliente. Nada se divulga ni se publica sin consentimiento por escrito.

03Servicios

Qué ponemos a prueba

Desde una sola aplicación web hasta una simulación de adversarios completa. Cada servicio tiene un método definido, un entregable definido y un precio que se fija antes de empezar el trabajo.

  • Comprobación gratuita de seguridad web

    Comprobación externa y gratuita de la seguridad de un sitio web, con un informe que solo se paga si se encuentran vulnerabilidades.

    Seguridad de aplicaciones

  • Pentesting de aplicaciones web

    Pruebas manuales de aplicaciones web en busca de fallos de autenticación, control de acceso, lógica de negocio y gestión de los datos.

    Seguridad de aplicaciones

  • Pruebas de seguridad de API

    Pruebas de interfaces REST, GraphQL, gRPC y WebSocket en busca de fallos de autorización, exposición de datos y abuso de los flujos de negocio.

    Seguridad de aplicaciones

  • Pentesting de aplicaciones móviles

    Pruebas de aplicaciones iOS y Android junto con su backend: almacenamiento, transporte, interacción con la plataforma y resistencia a la manipulación.

    Seguridad de aplicaciones

  • Revisión de seguridad del código

    Revisión manual del código fuente, con apoyo de análisis estático, en busca de vulnerabilidades que no se ven desde fuera.

    Seguridad de aplicaciones

  • Evaluación de seguridad en la nube y Kubernetes

    Evaluación de entornos AWS, Azure, Google Cloud y Kubernetes: identidades, exposición de red, almacenes de datos y rutas desde un primer punto de apoyo hasta el control total.

    Infraestructura y nube

  • Pentesting de infraestructura

    Pruebas de penetración externas e internas de redes y Active Directory: desde un servicio expuesto o un único puesto de trabajo hasta el control del dominio.

    Infraestructura y nube

  • Operaciones de Red Team

    Una simulación de un adversario real, orientada a objetivos, contra personas, procesos y tecnología, para comprobar si un ataque se detectaría y se detendría.

    Simulación de adversarios

  • Ejercicios de Purple Team

    Un ejercicio conjunto: nuestros especialistas ejecutan técnicas de ataque una a una mientras sus defensores ajustan la detección y la respuesta.

    Simulación de adversarios

  • Evaluación de ingeniería social

    Campañas controladas de phishing, llamadas y mensajería que miden cómo responden las personas y los procesos, con resultados por grupo y nunca por nombre.

    Simulación de adversarios

  • Pruebas de seguridad de IA y LLM

    Pruebas adversarias de aplicaciones con LLM, agentes e integraciones MCP: inyección de prompts, fuga de datos, abuso de herramientas y escape de la tarea prevista.

    IA, Web3 y criptografía

  • Auditoría de contratos inteligentes

    Auditoría línea a línea de contratos inteligentes y de la lógica del protocolo antes del despliegue: revisión manual, pruebas de invariantes y revisión de las correcciones.

    IA, Web3 y criptografía

  • Revisión de criptografía

    Revisión del diseño y la implementación criptográficos: protocolos, gestión de claves, firmas y generación de valores aleatorios.

    IA, Web3 y criptografía

  • Gestión de programas de bug bounty

    Diseño, lanzamiento y gestión de su programa de bug bounty: política, alcance, tabla de recompensas, triaje y comunicación con los investigadores.

    Programas y aseguramiento

  • Pentesting continuo

    Un equipo estable que prueba cada cambio significativo y vuelve a examinar el perímetro según un calendario, en lugar de un informe al año.

    Programas y aseguramiento

  • Pentesting para cumplimiento normativo

    Pruebas de penetración con un alcance y una documentación que sirven de evidencia para PCI DSS, SOC 2, ISO/IEC 27001, DORA y NIS2.

    Programas y aseguramiento

04Proceso de trabajo

De la solicitud a la corrección verificada

Así transcurre un proyecto de pago. Cada paso termina con un documento que usted conserva.

  1. Solicitud

    Usted describe los sistemas y el objetivo. Un gestor responde en el plazo de 1 día hábil.

    • Referencia de la solicitud
  2. Definición del alcance

    Acordamos los activos, las exclusiones, las ventanas de pruebas, las cuentas y los contactos. Recibe una propuesta con la metodología y un precio fijo.

    • Propuesta
  3. Autorización

    Se firman el acuerdo de confidencialidad (NDA), el contrato y la carta de autorización. Se comprueban las políticas de pruebas de sus proveedores de alojamiento y de nube.

    • Carta de autorización, reglas de enfrentamiento
  4. Pruebas

    Pruebas manuales con apoyo de herramientas. Los hallazgos de gravedad crítica y alta se comunican en el plazo de 24 horas desde la confirmación, sin esperar al informe final.

    • Notificaciones urgentes de hallazgos
  5. Informe y presentación de resultados

    Un resumen ejecutivo para la dirección, el detalle técnico para los ingenieros y una llamada para repasarlo con ambos.

    • Informe
  6. Retest

    Una vez desplegadas las correcciones, volvemos a comprobar cada hallazgo en el plazo de 60 días desde la entrega del informe y emitimos una carta acreditativa (attestation letter).

    • Informe del retest, carta acreditativa
Ver cómo trabajamos

05Entregable

Un informe escrito para actuar

El informe es el producto. Un segundo especialista lo revisa antes de que le llegue a usted.

Resumen ejecutivo
El riesgo en términos de negocio, el estado del sistema y las prioridades, en dos páginas.
Alcance y método
Qué se probó, cuándo, desde dónde, con qué cuentas y qué quedó fuera del alcance.
Hallazgos
Una entrada por problema: descripción, evidencias, reproducción, impacto, vector CVSS 4.0, CWE, corrección.
Rutas de ataque
Cómo debilidades separadas se encadenan hasta comprometer el sistema, paso a paso.
Plan de corrección
Correcciones ordenadas por el riesgo que eliminan y el esfuerzo que requieren.
Resultados del retest
El estado de cada hallazgo después de la corrección y la carta acreditativa.

06Modelos de colaboración

Formas de trabajar con nosotros

El modelo depende de la madurez del sistema y del ritmo de sus lanzamientos.

  • Comprobación gratuita del sitio web

    Una comprobación externa de un sitio web. Así sabe si está expuesto a ataques habituales antes de gastar nada.

    Adecuado para
    Un primer vistazo a la seguridad de un sitio web público.
    Precio
    Gratuita. El informe solo se paga si se encuentran vulnerabilidades; su precio depende de cuántas sean y de su gravedad.
  • Evaluación de alcance fijo

    Un conjunto definido de activos se prueba una vez, con un informe y un retest.

    Adecuado para
    Lanzamientos, auditorías, due diligence, plazos de cumplimiento.
    Precio
    Precio fijo por el alcance acordado.
  • Pruebas continuas

    Un equipo estable prueba cada cambio significativo y vuelve a examinar el perímetro según un calendario.

    Adecuado para
    Productos que publican versiones cada semana.
    Precio
    Cuota mensual por un volumen de pruebas acordado.
  • Pago por resultados

    Una búsqueda privada y de duración limitada a cargo de nuestro equipo. Usted paga por las vulnerabilidades confirmadas según una tabla de recompensas acordada de antemano.

    Adecuado para
    Sistemas maduros que ya se han probado antes.
    Precio
    Recompensa por hallazgo confirmado, con un límite de presupuesto.
  • Gestión de programas

    Diseñamos, lanzamos y gestionamos su programa de bug bounty o de divulgación: política, alcance, triaje y comunicación con los investigadores.

    Adecuado para
    Empresas que se abren a investigadores externos.
    Precio
    Cuota de puesta en marcha y cuota mensual de gestión.

07Bug bounty

Una plataforma donde las vulnerabilidades se pagan de forma oficial

Los propietarios publican programas e indican la recompensa. Los investigadores notifican las vulnerabilidades a través de nosotros y cobran de nosotros. Verificamos al propietario, examinamos cada informe y respondemos del dinero.

  • Un programa solo se publica después de que su propietario haya demostrado con documentos que el sistema es suyo.
  • El propietario fija las recompensas. El investigador recibe la recompensa íntegra.
  • Nuestra comisión es del 20 % de cada recompensa y la paga el propietario.
  • Cada informe se examina, se reproduce y se valora en la escala CVSS 4.0.
  • Un informe queda entre el investigador, el propietario y nosotros.

08Estándares

Métodos que puede consultar

Trabajamos conforme a estándares públicos, indicamos la versión y asociamos los hallazgos a ellos. Seguir un estándar no es lo mismo que estar certificado conforme a él: una certificación solo figura en este sitio junto con un enlace donde puede verificarse.

Metodología

09Preguntas

Lo que nos preguntan antes de un primer proyecto

¿De verdad es gratuita la comprobación del sitio web?

Sí. La comprobación en sí no cuesta nada, y el informe tampoco cuando no se encuentran vulnerabilidades. Cuando encontramos vulnerabilidades, usted recibe gratis su número y su gravedad y decide si compra el informe; su precio depende del número y de la gravedad de los hallazgos.

¿Son legales las pruebas de penetración?

Sí, cuando el propietario del sistema las ha autorizado por escrito. Sin autorización, las mismas acciones constituyen un delito en la mayoría de las jurisdicciones. Por eso cada proyecto empieza con una carta de autorización y un alcance, y por eso verificamos que el firmante está facultado para firmar.

¿Qué diferencia hay entre una prueba de penetración y un bug bounty?

Una prueba de penetración es una evaluación de duración limitada que un equipo contratado realiza sobre un alcance acordado, con un informe que abarca todo lo probado. Un bug bounty es un programa sin fecha de finalización en el que investigadores independientes reciben recompensas por hallazgos válidos. La primera aporta aseguramiento en un momento concreto; el segundo, descubrimiento continuo. Las organizaciones maduras usan ambos.

¿Afectarán las pruebas a producción?

Las reglas de enfrentamiento (rules of engagement) definen lo que está permitido: ventanas de pruebas, frecuencia de las peticiones, técnicas excluidas y condiciones de parada. Las pruebas de denegación de servicio nunca se realizan salvo que usted las solicite por escrito. Si observamos inestabilidad, nos detenemos y llamamos a su persona de contacto.

¿Cómo se determina el precio?

Por el tamaño y la complejidad del alcance, la profundidad de las pruebas y el acceso proporcionado. Tras la definición del alcance recibe un precio fijo; no cambia salvo que cambie el alcance.

¿Qué ocurre con nuestros datos?

Recogemos las evidencias mínimas necesarias para demostrar un hallazgo. Los datos de trabajo se almacenan cifrados y se destruyen 30 días después del cierre del proyecto. Los informes se entregan a través de un canal seguro acordado de antemano.

¿Firman un acuerdo de confidencialidad (NDA)?

Sí. El NDA se firma antes de que usted comparta cualquier detalle sobre sus sistemas.

Preguntas frecuentes

10Solicitud

Cuéntenos qué hay que probar

  • Comprobación gratuita del sitio web
  • Respuesta en el plazo de 1 día hábil
  • NDA antes de cualquier detalle técnico
  • Precio fijo en los proyectos de pago
  • Sin compromiso

Solicitar una evaluación

Describa los sistemas y el objetivo. Un gestor responde en el plazo de 1 día hábil con preguntas aclaratorias y el siguiente paso.

A quién responder

Respondemos a esta dirección, salvo que elija otro canal.

Un empresario individual escribe su propio nombre.

Canal preferido
Qué evaluar
Servicios de interés

Elija todos los que correspondan.

Comprobación gratuita

Comprobamos su sitio web gratis

Si no encontramos problemas, también recibe el informe gratis. Solo paga por el informe si encontramos problemas, y su precio depende de cuántos sean y de su gravedad.

Condiciones de la comprobación gratuita de seguridad web

Seguridad de aplicaciones

Infraestructura y nube

Simulación de adversarios

IA, Web3 y criptografía

Programas y aseguramiento

Seguridad de aplicaciones

Comprobación gratuita de seguridad web

Observamos su sitio web desde fuera, como lo hace un atacante, y comprobamos si se puede entrar en él: configuraciones débiles, software desactualizado, archivos expuestos, formularios inseguros. La comprobación es gratuita.

Seguridad de aplicaciones

Pentesting de aplicaciones web

Intentamos entrar en su aplicación web como lo haría un atacante real: iniciar sesión en cuentas ajenas, leer los datos de otros clientes, cambiar precios o pedidos. Así sabe qué es posible antes que los delincuentes.

Seguridad de aplicaciones

Pruebas de seguridad de API

Una API es el canal a través del cual su aplicación, su sitio web y sus socios intercambian datos con sus servidores. Comprobamos que nadie pueda usarla para leer o modificar datos que no son suyos.

Seguridad de aplicaciones

Pentesting de aplicaciones móviles

Analizamos su aplicación de iOS o Android y los servidores que hay detrás: qué guarda la aplicación en el teléfono, qué se puede extraer de ella y si sus peticiones se pueden manipular.

Seguridad de aplicaciones

Revisión de seguridad del código

Nuestros especialistas leen el código fuente de su producto y encuentran los errores que permiten una intrusión, incluidos los que no se ven desde fuera.

Infraestructura y nube

Evaluación de seguridad en la nube y Kubernetes

Comprobamos cómo está configurada su nube (AWS, Azure, Google Cloud, Kubernetes): quién tiene acceso a qué, qué datos están abiertos a internet y hasta dónde llega un atacante después del primer error.

Infraestructura y nube

Pentesting de infraestructura

Probamos sus servidores y la red de su oficina desde fuera y desde dentro: si un atacante puede entrar y, una vez dentro, llegar al sistema de contabilidad, al correo o a las copias de seguridad.

Infraestructura y nube

Evaluación de superficie de ataque externa

Encontramos todo lo que su empresa expone a internet, incluido lo que se ha olvidado: sitios web antiguos, servidores de prueba, contraseñas filtradas. Después mostramos qué parte de ello se puede atacar.

Infraestructura y nube

Seguridad de CI/CD y cadena de suministro

Comprobamos el camino que recorre su código desde el desarrollador hasta el cliente: servidores de compilación, bibliotecas de terceros, claves de acceso. Quien controla ese camino controla su producto.

Simulación de adversarios

Operaciones de Red Team

Un ejercicio a escala real. Nuestro equipo actúa como un atacante real con un objetivo, por ejemplo, llegar a los datos de los clientes, y usted ve si su defensa lo detecta y lo detiene.

Simulación de adversarios

Ejercicios de Purple Team

Nuestros atacantes y sus defensores trabajan codo con codo: mostramos una técnica de ataque, su equipo comprueba si la ve y las carencias de la monitorización se cierran en el acto.

Simulación de adversarios

Evaluación de ingeniería social

Ponemos a prueba a las personas, no a las máquinas: los correos de phishing, las llamadas y los mensajes que usan los atacantes para obtener contraseñas. Así sabe cuántos empleados caerían en el engaño y en qué hay que formarlos.

IA, Web3 y criptografía

Pruebas de seguridad de IA y LLM

Si su producto tiene un chatbot u otro modelo de IA, comprobamos si se le puede convencer para que revele datos confidenciales, incumpla sus propias reglas o actúe en nombre de otra persona.

IA, Web3 y criptografía

Auditoría de contratos inteligentes

Antes de que un contrato inteligente custodie dinero, buscamos errores en su código que permitirían a alguien retirar o bloquear los fondos. Después del despliegue, esos errores ya no se pueden corregir.

IA, Web3 y criptografía

Revisión de criptografía

Comprobamos cómo cifra los datos su producto y cómo protege las claves: si se han elegido los algoritmos adecuados y si se aplican correctamente. Un error aquí hace que el cifrado no sirva de nada.

Programas y aseguramiento

Gestión de programas de bug bounty

Un bug bounty es un programa en el que investigadores independientes buscan vulnerabilidades en su producto y cobran por cada una que encuentran. Lanzamos y gestionamos ese programa por usted.

Programas y aseguramiento

Programa de divulgación de vulnerabilidades (VDP)

Una página pública y un procedimiento que indican a los investigadores cómo notificarle una vulnerabilidad de forma segura. Sin ellos, los informes se pierden o llegan en forma de amenazas. Ponemos en marcha el proceso y gestionamos los informes que llegan.

Programas y aseguramiento

Pentesting continuo

En lugar de una prueba al año, probamos cada cambio significativo de su producto a lo largo de todo el año, para que una nueva vulnerabilidad no espere meses a que alguien la encuentre.

Programas y aseguramiento

Pentesting para cumplimiento normativo

Una prueba de penetración organizada para que un auditor, un regulador o un gran cliente acepte su informe: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Servicios de interés

Aún no lo sé

Elija esta opción si no sabe qué servicio necesita. Describa la tarea con sus propias palabras y un especialista le sugerirá el servicio en la respuesta.

Dominio o URL del sitio web o del sistema principal que se va a probar, por ejemplo, app.example.com.

Qué hay que probar, por qué ahora y cualquier plazo o requisito de cumplimiento. Sin contraseñas, claves ni detalles de vulnerabilidades.

Confirmaciones

No envíe credenciales, claves ni detalles de una vulnerabilidad a través de este formulario. Se acuerda un canal seguro después de la primera respuesta.

Verificación automática contra abusos