Qué ocurre después de enviar la solicitud

Sin sorpresas: cada paso, quién hace qué y el documento que lo cierra.

01Pasos

Paso a paso: quién hace qué

  1. Solicitud

    Usted describe los sistemas y el objetivo mediante el formulario de este sitio.

    Usted
    Describe el sistema, el objetivo y el plazo.
    Nosotros
    Respondemos en el plazo de 1 día hábil con preguntas y una hora para una llamada.
  2. Llamada de definición del alcance

    Una conversación con un especialista técnico, con un acuerdo de confidencialidad (NDA) si lo desea.

    Usted
    Muestra el sistema e indica las restricciones.
    Nosotros
    Proponemos el alcance, la profundidad y el tipo de prueba.
  3. Propuesta

    Un documento con el alcance, el método, el calendario, el equipo y un precio fijo.

    Usted
    Revisa la propuesta y la aprueba.
    Nosotros
    Respondemos a las preguntas y ajustamos el alcance al presupuesto.
  4. Autorización

    Se firman el contrato, el NDA, la carta de autorización y las reglas de enfrentamiento. Se recogen los consentimientos de terceros.

    Usted
    Firma como propietario de los activos; facilita las cuentas y los contactos.
    Nosotros
    Verificamos la facultad para firmar; comprobamos las políticas de pruebas de sus proveedores.
  5. Pruebas

    El trabajo empieza en la fecha acordada. Usted dispone de un canal directo con el especialista que dirige las pruebas.

    Usted
    Mantiene localizables a las personas de contacto; nos informa de los cambios en el sistema.
    Nosotros
    Probamos, comunicamos los hallazgos urgentes en el plazo de 24 horas desde la confirmación y enviamos actualizaciones de estado.
  6. Informe, presentación de resultados y retest

    El informe se entrega a través de un canal seguro y se presenta en una llamada. Después de sus correcciones, se vuelve a comprobar cada hallazgo.

    Usted
    Corrige y solicita el retest en el plazo de 60 días desde la entrega del informe.
    Nosotros
    Hacemos el retest, emitimos la carta acreditativa (attestation letter) y destruimos los datos de trabajo 30 días después del cierre del proyecto.

02Modelos

Modelos de colaboración

El modelo depende de la madurez del sistema y del ritmo de sus lanzamientos.

  • Comprobación gratuita del sitio web

    Una comprobación externa de un sitio web. Así sabe si está expuesto a ataques habituales antes de gastar nada.

    Adecuado para
    Un primer vistazo a la seguridad de un sitio web público.
    Precio
    Gratuita. El informe solo se paga si se encuentran vulnerabilidades; su precio depende de cuántas sean y de su gravedad.
  • Evaluación de alcance fijo

    Un conjunto definido de activos se prueba una vez, con un informe y un retest.

    Adecuado para
    Lanzamientos, auditorías, due diligence, plazos de cumplimiento.
    Precio
    Precio fijo por el alcance acordado.
  • Pruebas continuas

    Un equipo estable prueba cada cambio significativo y vuelve a examinar el perímetro según un calendario.

    Adecuado para
    Productos que publican versiones cada semana.
    Precio
    Cuota mensual por un volumen de pruebas acordado.
  • Pago por resultados

    Una búsqueda privada y de duración limitada a cargo de nuestro equipo. Usted paga por las vulnerabilidades confirmadas según una tabla de recompensas acordada de antemano.

    Adecuado para
    Sistemas maduros que ya se han probado antes.
    Precio
    Recompensa por hallazgo confirmado, con un límite de presupuesto.
  • Gestión de programas

    Diseñamos, lanzamos y gestionamos su programa de bug bounty o de divulgación: política, alcance, triaje y comunicación con los investigadores.

    Adecuado para
    Empresas que se abren a investigadores externos.
    Precio
    Cuota de puesta en marcha y cuota mensual de gestión.

03Precio

Qué determina el precio

No publicamos una lista de precios, porque dos aplicaciones del mismo tipo pueden diferir diez veces en tamaño. Deciden estos factores. Tras la definición del alcance, el precio queda fijado.

  • Tamaño del alcance

    El número de aplicaciones, roles, endpoints, hosts, contratos o líneas de código.

  • Profundidad

    Una evaluación básica de las debilidades habituales o una prueba en profundidad que incluye la lógica y el encadenamiento.

  • Acceso

    Las pruebas con cuentas, documentación y código fuente encuentran más por día que las pruebas a ciegas.

  • Restricciones

    Las ventanas nocturnas, las pruebas solo en producción y el trabajo presencial añaden esfuerzo.

  • Evidencias

    Secciones de cumplimiento, pruebas de segmentación y cartas acreditativas para terceros.

  • Urgencia

    Empezar en cuestión de días implica reorganizar otros trabajos.

El precio de la propuesta es fijo. Solo cambia si cambia el alcance, y solo con su aprobación por escrito. La comprobación del sitio web es gratuita: sus condiciones y el precio de su informe se establecen en las condiciones de la comprobación gratuita de seguridad web.

04Documentos

Qué firma y por qué

Los documentos son lo que distingue una prueba de penetración de una intrusión.

  • Acuerdo de confidencialidad

    Se firma antes de que usted comparta cualquier detalle. Cubre todo lo que lleguemos a saber, incluido el hecho de que usted es cliente.

  • Contrato

    Alcance, calendario, precio, responsabilidad, confidencialidad y protección de datos.

  • Carta de autorización

    La declaración del propietario de los activos que permite la prueba. Indica los activos, las fechas y las personas que realizan las pruebas, y es lo que hace legal la prueba.

  • Reglas de enfrentamiento

    Técnicas permitidas y excluidas, ventanas de pruebas, condiciones de parada, contactos y tratamiento de los datos sensibles.

  • Consentimientos de terceros

    Proveedores de alojamiento, de nube y de SaaS cuyos sistemas se ven afectados. Comprobamos sus políticas de pruebas y obtenemos el consentimiento cuando es necesario.

  • Contrato de encargo del tratamiento

    Cuando puedan encontrarse datos personales: las condiciones del tratamiento conforme a la ley de protección de datos que le sea aplicable.

05Solicitud

Cuéntenos qué hay que probar

  • Comprobación gratuita del sitio web
  • Respuesta en el plazo de 1 día hábil
  • NDA antes de cualquier detalle técnico
  • Precio fijo en los proyectos de pago
  • Sin compromiso

Solicitar una evaluación

Describa los sistemas y el objetivo. Un gestor responde en el plazo de 1 día hábil con preguntas aclaratorias y el siguiente paso.

A quién responder

Respondemos a esta dirección, salvo que elija otro canal.

Un empresario individual escribe su propio nombre.

Canal preferido
Qué evaluar
Servicios de interés

Elija todos los que correspondan.

Comprobación gratuita

Comprobamos su sitio web gratis

Si no encontramos problemas, también recibe el informe gratis. Solo paga por el informe si encontramos problemas, y su precio depende de cuántos sean y de su gravedad.

Condiciones de la comprobación gratuita de seguridad web

Seguridad de aplicaciones

Infraestructura y nube

Simulación de adversarios

IA, Web3 y criptografía

Programas y aseguramiento

Seguridad de aplicaciones

Comprobación gratuita de seguridad web

Observamos su sitio web desde fuera, como lo hace un atacante, y comprobamos si se puede entrar en él: configuraciones débiles, software desactualizado, archivos expuestos, formularios inseguros. La comprobación es gratuita.

Seguridad de aplicaciones

Pentesting de aplicaciones web

Intentamos entrar en su aplicación web como lo haría un atacante real: iniciar sesión en cuentas ajenas, leer los datos de otros clientes, cambiar precios o pedidos. Así sabe qué es posible antes que los delincuentes.

Seguridad de aplicaciones

Pruebas de seguridad de API

Una API es el canal a través del cual su aplicación, su sitio web y sus socios intercambian datos con sus servidores. Comprobamos que nadie pueda usarla para leer o modificar datos que no son suyos.

Seguridad de aplicaciones

Pentesting de aplicaciones móviles

Analizamos su aplicación de iOS o Android y los servidores que hay detrás: qué guarda la aplicación en el teléfono, qué se puede extraer de ella y si sus peticiones se pueden manipular.

Seguridad de aplicaciones

Revisión de seguridad del código

Nuestros especialistas leen el código fuente de su producto y encuentran los errores que permiten una intrusión, incluidos los que no se ven desde fuera.

Infraestructura y nube

Evaluación de seguridad en la nube y Kubernetes

Comprobamos cómo está configurada su nube (AWS, Azure, Google Cloud, Kubernetes): quién tiene acceso a qué, qué datos están abiertos a internet y hasta dónde llega un atacante después del primer error.

Infraestructura y nube

Pentesting de infraestructura

Probamos sus servidores y la red de su oficina desde fuera y desde dentro: si un atacante puede entrar y, una vez dentro, llegar al sistema de contabilidad, al correo o a las copias de seguridad.

Infraestructura y nube

Evaluación de superficie de ataque externa

Encontramos todo lo que su empresa expone a internet, incluido lo que se ha olvidado: sitios web antiguos, servidores de prueba, contraseñas filtradas. Después mostramos qué parte de ello se puede atacar.

Infraestructura y nube

Seguridad de CI/CD y cadena de suministro

Comprobamos el camino que recorre su código desde el desarrollador hasta el cliente: servidores de compilación, bibliotecas de terceros, claves de acceso. Quien controla ese camino controla su producto.

Simulación de adversarios

Operaciones de Red Team

Un ejercicio a escala real. Nuestro equipo actúa como un atacante real con un objetivo, por ejemplo, llegar a los datos de los clientes, y usted ve si su defensa lo detecta y lo detiene.

Simulación de adversarios

Ejercicios de Purple Team

Nuestros atacantes y sus defensores trabajan codo con codo: mostramos una técnica de ataque, su equipo comprueba si la ve y las carencias de la monitorización se cierran en el acto.

Simulación de adversarios

Evaluación de ingeniería social

Ponemos a prueba a las personas, no a las máquinas: los correos de phishing, las llamadas y los mensajes que usan los atacantes para obtener contraseñas. Así sabe cuántos empleados caerían en el engaño y en qué hay que formarlos.

IA, Web3 y criptografía

Pruebas de seguridad de IA y LLM

Si su producto tiene un chatbot u otro modelo de IA, comprobamos si se le puede convencer para que revele datos confidenciales, incumpla sus propias reglas o actúe en nombre de otra persona.

IA, Web3 y criptografía

Auditoría de contratos inteligentes

Antes de que un contrato inteligente custodie dinero, buscamos errores en su código que permitirían a alguien retirar o bloquear los fondos. Después del despliegue, esos errores ya no se pueden corregir.

IA, Web3 y criptografía

Revisión de criptografía

Comprobamos cómo cifra los datos su producto y cómo protege las claves: si se han elegido los algoritmos adecuados y si se aplican correctamente. Un error aquí hace que el cifrado no sirva de nada.

Programas y aseguramiento

Gestión de programas de bug bounty

Un bug bounty es un programa en el que investigadores independientes buscan vulnerabilidades en su producto y cobran por cada una que encuentran. Lanzamos y gestionamos ese programa por usted.

Programas y aseguramiento

Programa de divulgación de vulnerabilidades (VDP)

Una página pública y un procedimiento que indican a los investigadores cómo notificarle una vulnerabilidad de forma segura. Sin ellos, los informes se pierden o llegan en forma de amenazas. Ponemos en marcha el proceso y gestionamos los informes que llegan.

Programas y aseguramiento

Pentesting continuo

En lugar de una prueba al año, probamos cada cambio significativo de su producto a lo largo de todo el año, para que una nueva vulnerabilidad no espere meses a que alguien la encuentre.

Programas y aseguramiento

Pentesting para cumplimiento normativo

Una prueba de penetración organizada para que un auditor, un regulador o un gran cliente acepte su informe: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Servicios de interés

Aún no lo sé

Elija esta opción si no sabe qué servicio necesita. Describa la tarea con sus propias palabras y un especialista le sugerirá el servicio en la respuesta.

Dominio o URL del sitio web o del sistema principal que se va a probar, por ejemplo, app.example.com.

Qué hay que probar, por qué ahora y cualquier plazo o requisito de cumplimiento. Sin contraseñas, claves ni detalles de vulnerabilidades.

Confirmaciones

No envíe credenciales, claves ni detalles de una vulnerabilidad a través de este formulario. Se acuerda un canal seguro después de la primera respuesta.

Verificación automática contra abusos