Preguntas y respuestas

Lo que preguntan los clientes antes del primer proyecto. Si no encuentra su pregunta, envíela a través del formulario de solicitud.

Legalidad y autorización

¿Son legales las pruebas de penetración?

Sí, cuando el propietario del sistema las ha autorizado por escrito. Sin autorización, las mismas acciones constituyen un delito en la mayoría de las jurisdicciones. Por eso cada proyecto empieza con una carta de autorización y un alcance, y por eso verificamos que el firmante está facultado para firmar.

¿Quién puede autorizar una prueba?

El propietario del sistema o una persona a la que el propietario haya facultado: normalmente un administrador de la empresa, o un director de seguridad o de tecnología que actúa con un poder otorgado por la empresa. Pedimos la confirmación a través de un canal oficial de la empresa.

Nuestros sistemas están en un proveedor de nube. ¿De quién se necesita el permiso?

El suyo, para lo que usted gestiona, y la política del proveedor, para la plataforma subyacente. Los grandes proveedores publican políticas de pruebas que permiten probar sus propios recursos sin aprobación previa y enumeran lo que está prohibido. Comprobamos la política vigente antes de cada proyecto.

¿Pueden probar los sistemas de nuestros proveedores?

Solo con el consentimiento por escrito del proveedor. Su contrato con un proveedor no le da derecho a autorizar un ataque contra los sistemas de este, salvo que el contrato lo diga.

Desarrollo de un proyecto

¿Cuánto dura un proyecto?

Depende del alcance. La propuesta indica el número de días de pruebas y las fechas del calendario; ambos se acuerdan antes de firmar el contrato.

¿Afectarán las pruebas a producción?

Las reglas de enfrentamiento (rules of engagement) definen lo que está permitido: ventanas de pruebas, frecuencia de las peticiones, técnicas excluidas y condiciones de parada. Las pruebas de denegación de servicio nunca se realizan salvo que usted las solicite por escrito. Si observamos inestabilidad, nos detenemos y llamamos a su persona de contacto.

¿Qué necesitan de nosotros?

Una persona de contacto, cuentas de prueba, una descripción del sistema y, a ser posible, un entorno que se corresponda con producción. La página de cada servicio indica lo que necesita ese servicio.

¿Qué ocurre si encuentran una vulnerabilidad crítica durante la prueba?

Se le informa en el plazo de 24 horas desde la confirmación, a través del canal seguro acordado al inicio, con el detalle suficiente para actuar. No esperamos al informe final.

Resultados

¿Qué contiene el informe?

Un resumen ejecutivo, el alcance y el método, cada hallazgo con evidencias, pasos para reproducirlo, un vector CVSS 4.0, una clase CWE y una corrección, las rutas de ataque y un plan de corrección ordenado por prioridad.

¿Se incluye un retest?

Sí. Se incluye un retest de cada hallazgo en el plazo de 60 días desde la entrega del informe. Después recibe un informe actualizado y una carta acreditativa (attestation letter).

¿Podemos mostrar los resultados a clientes y auditores?

La carta acreditativa se redacta con ese fin: indica qué se probó, cuándo, con qué método y con qué resultado, sin detalles técnicos. El informe completo es suyo y puede compartirlo como considere oportuno.

¿Un informe sin hallazgos significa que estamos seguros?

No. Una prueba muestra el estado de los sistemas incluidos en el alcance durante la ventana de pruebas, con la profundidad acordada. Reduce el riesgo y demuestra lo que se comprobó; no puede demostrar que no exista ninguna vulnerabilidad. Los sistemas cambian con cada versión, y por eso existen el retest y las pruebas continuas.

¿Ayudan con las correcciones?

Cada hallazgo incluye una corrección concreta, y la llamada de presentación de resultados está para las preguntas de sus ingenieros. No modificamos sus sistemas nosotros mismos: quien prueba no debe ser quien corrige.

Precio y contrato

¿De verdad es gratuita la comprobación del sitio web?

Sí. La comprobación no cuesta nada, y el informe tampoco cuando no se encuentran vulnerabilidades. Cuando encontramos vulnerabilidades, usted conoce gratis su número y su gravedad y decide si compra el informe. Su precio depende del número y de la gravedad de los hallazgos y se indica antes de que usted decida.

¿Qué ocurre si no compramos el informe?

Nada. No nos debe nada, y lo que encontramos sigue siendo confidencial: no se lo pasamos a nadie y no publicamos nada. Si hay indicios de que el sitio web ya ha sufrido una intrusión, se le informa de inmediato y gratis.

¿Cómo se determina el precio?

Por el tamaño y la complejidad del alcance, la profundidad de las pruebas y el acceso proporcionado. Tras la definición del alcance recibe un precio fijo; no cambia salvo que cambie el alcance.

¿Firman un acuerdo de confidencialidad (NDA)?

Sí. El NDA se firma antes de que usted comparta cualquier detalle sobre sus sistemas.

¿En qué idiomas trabajan?

Mantenemos la correspondencia y redactamos los informes en inglés y en ruso. Una solicitud puede escribirse en cualquier idioma de este sitio web; la respuesta llega en inglés o en ruso. Previa petición, ofrecemos un resumen ejecutivo del informe en el segundo idioma.

¿Qué ocurre con nuestros datos después del proyecto?

Los datos de trabajo se destruyen 30 días después del cierre del proyecto. El informe se conserva durante el tiempo que establece el contrato y después se borra.

Bug bounty

¿Cómo funciona su plataforma de bug bounty?

Los propietarios publican programas e indican las recompensas después de demostrar con documentos que el sistema es suyo. Los investigadores notifican las vulnerabilidades a través de la plataforma. Examinamos cada informe y pagamos la recompensa. Nuestra comisión es del 20 % de cada recompensa y la paga el propietario.

¿Qué diferencia hay entre una prueba de penetración y un bug bounty?

Una prueba de penetración es una evaluación de duración limitada que un equipo contratado realiza sobre un alcance acordado, con un informe que abarca todo lo probado. Un bug bounty es un programa sin fecha de finalización en el que investigadores independientes reciben recompensas por hallazgos válidos. La primera aporta aseguramiento en un momento concreto; el segundo, descubrimiento continuo.

¿Estamos preparados para un programa público de bug bounty?

Si no ha hecho una prueba de penetración, no. Empiece por una prueba y un programa privado. Un lanzamiento público sobre un alcance no probado paga recompensas altas por hallazgos que una evaluación a precio fijo habría aportado.

Alguien nos ha enviado un informe de vulnerabilidad y pide dinero. ¿Qué hacemos?

No pague bajo presión ni amenace. Acuse recibo, pida los detalles técnicos y verifique la afirmación. Podemos verificar el informe, evaluar su gravedad y ayudarle a responder: envíe una solicitud a través del formulario e indique que hay un informe pendiente.

Solicitud

Cuéntenos qué hay que probar

  • Comprobación gratuita del sitio web
  • Respuesta en el plazo de 1 día hábil
  • NDA antes de cualquier detalle técnico
  • Precio fijo en los proyectos de pago
  • Sin compromiso

Solicitar una evaluación

Describa los sistemas y el objetivo. Un gestor responde en el plazo de 1 día hábil con preguntas aclaratorias y el siguiente paso.

A quién responder

Respondemos a esta dirección, salvo que elija otro canal.

Un empresario individual escribe su propio nombre.

Canal preferido
Qué evaluar
Servicios de interés

Elija todos los que correspondan.

Comprobación gratuita

Comprobamos su sitio web gratis

Si no encontramos problemas, también recibe el informe gratis. Solo paga por el informe si encontramos problemas, y su precio depende de cuántos sean y de su gravedad.

Condiciones de la comprobación gratuita de seguridad web

Seguridad de aplicaciones

Infraestructura y nube

Simulación de adversarios

IA, Web3 y criptografía

Programas y aseguramiento

Seguridad de aplicaciones

Comprobación gratuita de seguridad web

Observamos su sitio web desde fuera, como lo hace un atacante, y comprobamos si se puede entrar en él: configuraciones débiles, software desactualizado, archivos expuestos, formularios inseguros. La comprobación es gratuita.

Seguridad de aplicaciones

Pentesting de aplicaciones web

Intentamos entrar en su aplicación web como lo haría un atacante real: iniciar sesión en cuentas ajenas, leer los datos de otros clientes, cambiar precios o pedidos. Así sabe qué es posible antes que los delincuentes.

Seguridad de aplicaciones

Pruebas de seguridad de API

Una API es el canal a través del cual su aplicación, su sitio web y sus socios intercambian datos con sus servidores. Comprobamos que nadie pueda usarla para leer o modificar datos que no son suyos.

Seguridad de aplicaciones

Pentesting de aplicaciones móviles

Analizamos su aplicación de iOS o Android y los servidores que hay detrás: qué guarda la aplicación en el teléfono, qué se puede extraer de ella y si sus peticiones se pueden manipular.

Seguridad de aplicaciones

Revisión de seguridad del código

Nuestros especialistas leen el código fuente de su producto y encuentran los errores que permiten una intrusión, incluidos los que no se ven desde fuera.

Infraestructura y nube

Evaluación de seguridad en la nube y Kubernetes

Comprobamos cómo está configurada su nube (AWS, Azure, Google Cloud, Kubernetes): quién tiene acceso a qué, qué datos están abiertos a internet y hasta dónde llega un atacante después del primer error.

Infraestructura y nube

Pentesting de infraestructura

Probamos sus servidores y la red de su oficina desde fuera y desde dentro: si un atacante puede entrar y, una vez dentro, llegar al sistema de contabilidad, al correo o a las copias de seguridad.

Infraestructura y nube

Evaluación de superficie de ataque externa

Encontramos todo lo que su empresa expone a internet, incluido lo que se ha olvidado: sitios web antiguos, servidores de prueba, contraseñas filtradas. Después mostramos qué parte de ello se puede atacar.

Infraestructura y nube

Seguridad de CI/CD y cadena de suministro

Comprobamos el camino que recorre su código desde el desarrollador hasta el cliente: servidores de compilación, bibliotecas de terceros, claves de acceso. Quien controla ese camino controla su producto.

Simulación de adversarios

Operaciones de Red Team

Un ejercicio a escala real. Nuestro equipo actúa como un atacante real con un objetivo, por ejemplo, llegar a los datos de los clientes, y usted ve si su defensa lo detecta y lo detiene.

Simulación de adversarios

Ejercicios de Purple Team

Nuestros atacantes y sus defensores trabajan codo con codo: mostramos una técnica de ataque, su equipo comprueba si la ve y las carencias de la monitorización se cierran en el acto.

Simulación de adversarios

Evaluación de ingeniería social

Ponemos a prueba a las personas, no a las máquinas: los correos de phishing, las llamadas y los mensajes que usan los atacantes para obtener contraseñas. Así sabe cuántos empleados caerían en el engaño y en qué hay que formarlos.

IA, Web3 y criptografía

Pruebas de seguridad de IA y LLM

Si su producto tiene un chatbot u otro modelo de IA, comprobamos si se le puede convencer para que revele datos confidenciales, incumpla sus propias reglas o actúe en nombre de otra persona.

IA, Web3 y criptografía

Auditoría de contratos inteligentes

Antes de que un contrato inteligente custodie dinero, buscamos errores en su código que permitirían a alguien retirar o bloquear los fondos. Después del despliegue, esos errores ya no se pueden corregir.

IA, Web3 y criptografía

Revisión de criptografía

Comprobamos cómo cifra los datos su producto y cómo protege las claves: si se han elegido los algoritmos adecuados y si se aplican correctamente. Un error aquí hace que el cifrado no sirva de nada.

Programas y aseguramiento

Gestión de programas de bug bounty

Un bug bounty es un programa en el que investigadores independientes buscan vulnerabilidades en su producto y cobran por cada una que encuentran. Lanzamos y gestionamos ese programa por usted.

Programas y aseguramiento

Programa de divulgación de vulnerabilidades (VDP)

Una página pública y un procedimiento que indican a los investigadores cómo notificarle una vulnerabilidad de forma segura. Sin ellos, los informes se pierden o llegan en forma de amenazas. Ponemos en marcha el proceso y gestionamos los informes que llegan.

Programas y aseguramiento

Pentesting continuo

En lugar de una prueba al año, probamos cada cambio significativo de su producto a lo largo de todo el año, para que una nueva vulnerabilidad no espere meses a que alguien la encuentre.

Programas y aseguramiento

Pentesting para cumplimiento normativo

Una prueba de penetración organizada para que un auditor, un regulador o un gran cliente acepte su informe: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Servicios de interés

Aún no lo sé

Elija esta opción si no sabe qué servicio necesita. Describa la tarea con sus propias palabras y un especialista le sugerirá el servicio en la respuesta.

Dominio o URL del sitio web o del sistema principal que se va a probar, por ejemplo, app.example.com.

Qué hay que probar, por qué ahora y cualquier plazo o requisito de cumplimiento. Sin contraseñas, claves ni detalles de vulnerabilidades.

Confirmaciones

No envíe credenciales, claves ni detalles de una vulnerabilidad a través de este formulario. Se acuerda un canal seguro después de la primera respuesta.

Verificación automática contra abusos