Preguntas y respuestas
Lo que preguntan los clientes antes del primer proyecto. Si no encuentra su pregunta, envíela a través del formulario de solicitud.
Legalidad y autorización
¿Son legales las pruebas de penetración?
Sí, cuando el propietario del sistema las ha autorizado por escrito. Sin autorización, las mismas acciones constituyen un delito en la mayoría de las jurisdicciones. Por eso cada proyecto empieza con una carta de autorización y un alcance, y por eso verificamos que el firmante está facultado para firmar.
¿Quién puede autorizar una prueba?
El propietario del sistema o una persona a la que el propietario haya facultado: normalmente un administrador de la empresa, o un director de seguridad o de tecnología que actúa con un poder otorgado por la empresa. Pedimos la confirmación a través de un canal oficial de la empresa.
Nuestros sistemas están en un proveedor de nube. ¿De quién se necesita el permiso?
El suyo, para lo que usted gestiona, y la política del proveedor, para la plataforma subyacente. Los grandes proveedores publican políticas de pruebas que permiten probar sus propios recursos sin aprobación previa y enumeran lo que está prohibido. Comprobamos la política vigente antes de cada proyecto.
¿Pueden probar los sistemas de nuestros proveedores?
Solo con el consentimiento por escrito del proveedor. Su contrato con un proveedor no le da derecho a autorizar un ataque contra los sistemas de este, salvo que el contrato lo diga.
Desarrollo de un proyecto
¿Cuánto dura un proyecto?
Depende del alcance. La propuesta indica el número de días de pruebas y las fechas del calendario; ambos se acuerdan antes de firmar el contrato.
¿Afectarán las pruebas a producción?
Las reglas de enfrentamiento (rules of engagement) definen lo que está permitido: ventanas de pruebas, frecuencia de las peticiones, técnicas excluidas y condiciones de parada. Las pruebas de denegación de servicio nunca se realizan salvo que usted las solicite por escrito. Si observamos inestabilidad, nos detenemos y llamamos a su persona de contacto.
¿Qué necesitan de nosotros?
Una persona de contacto, cuentas de prueba, una descripción del sistema y, a ser posible, un entorno que se corresponda con producción. La página de cada servicio indica lo que necesita ese servicio.
¿Qué ocurre si encuentran una vulnerabilidad crítica durante la prueba?
Se le informa en el plazo de 24 horas desde la confirmación, a través del canal seguro acordado al inicio, con el detalle suficiente para actuar. No esperamos al informe final.
Resultados
¿Qué contiene el informe?
Un resumen ejecutivo, el alcance y el método, cada hallazgo con evidencias, pasos para reproducirlo, un vector CVSS 4.0, una clase CWE y una corrección, las rutas de ataque y un plan de corrección ordenado por prioridad.
¿Se incluye un retest?
Sí. Se incluye un retest de cada hallazgo en el plazo de 60 días desde la entrega del informe. Después recibe un informe actualizado y una carta acreditativa (attestation letter).
¿Podemos mostrar los resultados a clientes y auditores?
La carta acreditativa se redacta con ese fin: indica qué se probó, cuándo, con qué método y con qué resultado, sin detalles técnicos. El informe completo es suyo y puede compartirlo como considere oportuno.
¿Un informe sin hallazgos significa que estamos seguros?
No. Una prueba muestra el estado de los sistemas incluidos en el alcance durante la ventana de pruebas, con la profundidad acordada. Reduce el riesgo y demuestra lo que se comprobó; no puede demostrar que no exista ninguna vulnerabilidad. Los sistemas cambian con cada versión, y por eso existen el retest y las pruebas continuas.
¿Ayudan con las correcciones?
Cada hallazgo incluye una corrección concreta, y la llamada de presentación de resultados está para las preguntas de sus ingenieros. No modificamos sus sistemas nosotros mismos: quien prueba no debe ser quien corrige.
Precio y contrato
¿De verdad es gratuita la comprobación del sitio web?
Sí. La comprobación no cuesta nada, y el informe tampoco cuando no se encuentran vulnerabilidades. Cuando encontramos vulnerabilidades, usted conoce gratis su número y su gravedad y decide si compra el informe. Su precio depende del número y de la gravedad de los hallazgos y se indica antes de que usted decida.
¿Qué ocurre si no compramos el informe?
Nada. No nos debe nada, y lo que encontramos sigue siendo confidencial: no se lo pasamos a nadie y no publicamos nada. Si hay indicios de que el sitio web ya ha sufrido una intrusión, se le informa de inmediato y gratis.
¿Cómo se determina el precio?
Por el tamaño y la complejidad del alcance, la profundidad de las pruebas y el acceso proporcionado. Tras la definición del alcance recibe un precio fijo; no cambia salvo que cambie el alcance.
¿Firman un acuerdo de confidencialidad (NDA)?
Sí. El NDA se firma antes de que usted comparta cualquier detalle sobre sus sistemas.
¿En qué idiomas trabajan?
Mantenemos la correspondencia y redactamos los informes en inglés y en ruso. Una solicitud puede escribirse en cualquier idioma de este sitio web; la respuesta llega en inglés o en ruso. Previa petición, ofrecemos un resumen ejecutivo del informe en el segundo idioma.
¿Qué ocurre con nuestros datos después del proyecto?
Los datos de trabajo se destruyen 30 días después del cierre del proyecto. El informe se conserva durante el tiempo que establece el contrato y después se borra.
Bug bounty
¿Cómo funciona su plataforma de bug bounty?
Los propietarios publican programas e indican las recompensas después de demostrar con documentos que el sistema es suyo. Los investigadores notifican las vulnerabilidades a través de la plataforma. Examinamos cada informe y pagamos la recompensa. Nuestra comisión es del 20 % de cada recompensa y la paga el propietario.
¿Qué diferencia hay entre una prueba de penetración y un bug bounty?
Una prueba de penetración es una evaluación de duración limitada que un equipo contratado realiza sobre un alcance acordado, con un informe que abarca todo lo probado. Un bug bounty es un programa sin fecha de finalización en el que investigadores independientes reciben recompensas por hallazgos válidos. La primera aporta aseguramiento en un momento concreto; el segundo, descubrimiento continuo.
¿Estamos preparados para un programa público de bug bounty?
Si no ha hecho una prueba de penetración, no. Empiece por una prueba y un programa privado. Un lanzamiento público sobre un alcance no probado paga recompensas altas por hallazgos que una evaluación a precio fijo habría aportado.
Alguien nos ha enviado un informe de vulnerabilidad y pide dinero. ¿Qué hacemos?
No pague bajo presión ni amenace. Acuse recibo, pida los detalles técnicos y verifique la afirmación. Podemos verificar el informe, evaluar su gravedad y ayudarle a responder: envíe una solicitud a través del formulario e indique que hay un informe pendiente.
Solicitud
Cuéntenos qué hay que probar
- Comprobación gratuita del sitio web
- Respuesta en el plazo de 1 día hábil
- NDA antes de cualquier detalle técnico
- Precio fijo en los proyectos de pago
- Sin compromiso
Solicitud recibida
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
Qué ocurre a continuación
- Un gestor revisa la solicitud y responde en el plazo de 1 día hábil.
- Acordamos el alcance, las reglas de enfrentamiento y un canal seguro para el material sensible.
- Recibe una propuesta con el método, el calendario y un precio fijo. Para la comprobación gratuita del sitio web, recibe la autorización para su firma.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.