Cómo probamos, a la vista de todos

Un método que no se puede explicar no se puede auditar. Esta página describe lo que hacemos en cada proyecto, en qué orden y qué tiene usted en sus manos después de cada fase.

01Fases

Cada fase termina con un resultado

La secuencia sigue PTES y NIST SP 800-115. La profundidad de cada fase depende del servicio; el orden, no.

  1. Fase previa al proyecto

    Se acuerdan y se firman el alcance, los objetivos, las ventanas de pruebas, los contactos, las condiciones de parada y los documentos legales. No se prueba nada antes de cerrar esta fase.

    • Carta de autorización
    • Reglas de enfrentamiento
    • Declaración de alcance
  2. Reconocimiento

    Recopilamos lo que se sabe públicamente sobre el objetivo y trazamos el mapa de la superficie de ataque dentro del alcance.

    • Mapa de activos y puntos de entrada
  3. Modelado de amenazas

    Establecemos qué querría un atacante y qué rutas le llevan hasta ello, y dedicamos el tiempo allí donde el daño sería mayor.

    • Plan de pruebas con prioridades
  4. Análisis de vulnerabilidades

    Las herramientas automatizadas cubren las clases conocidas. Cada candidato se verifica a mano; nunca se comunica la salida de un escáner sin verificar.

    • Candidatos verificados
  5. Explotación

    Las debilidades verificadas se explotan hasta la profundidad que permiten las reglas de enfrentamiento, para demostrar el impacto en lugar de suponerlo.

    • Evidencias del impacto
    • Notificaciones urgentes de hallazgos
  6. Posexplotación

    Establecemos qué vale el acceso: qué datos, qué sistemas, qué pasos adicionales. Todo lo que se crea durante la prueba se elimina.

    • Rutas de ataque
    • Registro de limpieza
  7. Informe y retest

    Los hallazgos se redactan, los revisa un segundo especialista, se presentan a su equipo y se vuelven a comprobar después de la corrección.

    • Informe
    • Presentación de resultados
    • Informe del retest
    • Carta acreditativa

02Gravedad

Una sola escala para todos los hallazgos

Los hallazgos se valoran con CVSS 4.0. La puntuación es el punto de partida: el contexto de negocio del activo afectado puede subir o bajar la prioridad, y el informe indica cuándo ocurre y por qué.

ValoraciónPuntuaciónQué significaCómo se trata
Crítica9.0 – 10.0El sistema o sus datos pueden verse comprometidos a distancia, sin condiciones especiales.Se comunica en el plazo de 24 horas desde la confirmación. Corríjalo antes que cualquier otra cosa.
Alta7.0 – 8.9Impacto grave, con una condición que limita la explotación.Se comunica en el plazo de 24 horas desde la confirmación. Corríjalo en el ciclo actual.
Media4.0 – 6.9Impacto limitado, o una explotación que depende de circunstancias que el atacante no controla.Se comunica en el informe final. Planifique la corrección.
Baja0.1 – 3.9Impacto menor; útil para un atacante sobre todo en combinación con otros hallazgos.Se comunica en el informe final. Corríjalo con el mantenimiento habitual.
Informativa0.0Una desviación de las buenas prácticas sin impacto directo en la seguridad.Se comunica como observación.

CVSS lo publica FIRST. Los rangos siguen la escala cualitativa de valoración de la gravedad de la especificación CVSS 4.0.

03Seguridad

Reglas que protegen la producción

Una prueba no debe convertirse en el incidente que pretende evitar.

  • Condiciones de parada

    Las pruebas se detienen cuando un sistema se vuelve inestable, cuando quedan expuestos datos de usuarios reales más allá de la demostración mínima o cuando se encuentran rastros de otro atacante. Se llama de inmediato a su persona de contacto.

  • Sin denegación de servicio

    La disponibilidad no se prueba salvo que usted lo pida por escrito, en una ventana que usted elija.

  • Demostración mínima

    El acceso se demuestra con la acción más pequeña posible: un registro y no la tabla, un archivo inofensivo y no un payload.

  • Nuestros propios datos de prueba

    Cuando hay que crear o modificar datos, usamos cuentas y registros creados para la prueba.

  • Limpieza

    Las cuentas, los archivos y los cambios de configuración realizados durante la prueba se eliminan y se enumeran en el informe.

  • Tratamiento de las evidencias

    Las evidencias se almacenan cifradas, el acceso se limita al equipo del proyecto y los datos de trabajo se destruyen 30 días después del cierre del proyecto.

04Automatización e IA

Dirigido por personas, con ayuda de herramientas

La automatización amplía la cobertura. El criterio sigue en manos de los especialistas.

  • Qué hacen las herramientas

    El descubrimiento, la enumeración y las comprobaciones de clases de vulnerabilidades conocidas están automatizados, para que el tiempo manual se dedique a lo que requiere criterio.

  • Qué hacen las personas

    La lógica de negocio, el control de acceso, el encadenamiento y el impacto se prueban a mano. Cada hallazgo de un informe lo ha reproducido un especialista.

  • Asistencia de IA

    Los modelos de lenguaje ayudan a analizar el código y la salida de las herramientas en entornos que controlamos. Los datos de los clientes nunca se envían a servicios públicos de IA ni se usan para el entrenamiento.

  • Nada sin verificar

    Nada de lo que produce una herramienta o un modelo llega a un informe sin verificación manual.

05Estándares

Los estándares públicos en los que se basa el método

Versiones verificadas en las páginas de los propios editores el 28 de septiembre de 2026. Seguir un estándar no significa estar certificado, aprobado ni respaldado por su editor.

Métodos de prueba

Requisitos de verificación

Emulación de adversarios

Sistemas de IA

Cadena de suministro de software

Valoración y clasificación

Divulgación y gestión

06Solicitud

Cuéntenos qué hay que probar

  • Comprobación gratuita del sitio web
  • Respuesta en el plazo de 1 día hábil
  • NDA antes de cualquier detalle técnico
  • Precio fijo en los proyectos de pago
  • Sin compromiso

Solicitar una evaluación

Describa los sistemas y el objetivo. Un gestor responde en el plazo de 1 día hábil con preguntas aclaratorias y el siguiente paso.

A quién responder

Respondemos a esta dirección, salvo que elija otro canal.

Un empresario individual escribe su propio nombre.

Canal preferido
Qué evaluar
Servicios de interés

Elija todos los que correspondan.

Comprobación gratuita

Comprobamos su sitio web gratis

Si no encontramos problemas, también recibe el informe gratis. Solo paga por el informe si encontramos problemas, y su precio depende de cuántos sean y de su gravedad.

Condiciones de la comprobación gratuita de seguridad web

Seguridad de aplicaciones

Infraestructura y nube

Simulación de adversarios

IA, Web3 y criptografía

Programas y aseguramiento

Seguridad de aplicaciones

Comprobación gratuita de seguridad web

Observamos su sitio web desde fuera, como lo hace un atacante, y comprobamos si se puede entrar en él: configuraciones débiles, software desactualizado, archivos expuestos, formularios inseguros. La comprobación es gratuita.

Seguridad de aplicaciones

Pentesting de aplicaciones web

Intentamos entrar en su aplicación web como lo haría un atacante real: iniciar sesión en cuentas ajenas, leer los datos de otros clientes, cambiar precios o pedidos. Así sabe qué es posible antes que los delincuentes.

Seguridad de aplicaciones

Pruebas de seguridad de API

Una API es el canal a través del cual su aplicación, su sitio web y sus socios intercambian datos con sus servidores. Comprobamos que nadie pueda usarla para leer o modificar datos que no son suyos.

Seguridad de aplicaciones

Pentesting de aplicaciones móviles

Analizamos su aplicación de iOS o Android y los servidores que hay detrás: qué guarda la aplicación en el teléfono, qué se puede extraer de ella y si sus peticiones se pueden manipular.

Seguridad de aplicaciones

Revisión de seguridad del código

Nuestros especialistas leen el código fuente de su producto y encuentran los errores que permiten una intrusión, incluidos los que no se ven desde fuera.

Infraestructura y nube

Evaluación de seguridad en la nube y Kubernetes

Comprobamos cómo está configurada su nube (AWS, Azure, Google Cloud, Kubernetes): quién tiene acceso a qué, qué datos están abiertos a internet y hasta dónde llega un atacante después del primer error.

Infraestructura y nube

Pentesting de infraestructura

Probamos sus servidores y la red de su oficina desde fuera y desde dentro: si un atacante puede entrar y, una vez dentro, llegar al sistema de contabilidad, al correo o a las copias de seguridad.

Infraestructura y nube

Evaluación de superficie de ataque externa

Encontramos todo lo que su empresa expone a internet, incluido lo que se ha olvidado: sitios web antiguos, servidores de prueba, contraseñas filtradas. Después mostramos qué parte de ello se puede atacar.

Infraestructura y nube

Seguridad de CI/CD y cadena de suministro

Comprobamos el camino que recorre su código desde el desarrollador hasta el cliente: servidores de compilación, bibliotecas de terceros, claves de acceso. Quien controla ese camino controla su producto.

Simulación de adversarios

Operaciones de Red Team

Un ejercicio a escala real. Nuestro equipo actúa como un atacante real con un objetivo, por ejemplo, llegar a los datos de los clientes, y usted ve si su defensa lo detecta y lo detiene.

Simulación de adversarios

Ejercicios de Purple Team

Nuestros atacantes y sus defensores trabajan codo con codo: mostramos una técnica de ataque, su equipo comprueba si la ve y las carencias de la monitorización se cierran en el acto.

Simulación de adversarios

Evaluación de ingeniería social

Ponemos a prueba a las personas, no a las máquinas: los correos de phishing, las llamadas y los mensajes que usan los atacantes para obtener contraseñas. Así sabe cuántos empleados caerían en el engaño y en qué hay que formarlos.

IA, Web3 y criptografía

Pruebas de seguridad de IA y LLM

Si su producto tiene un chatbot u otro modelo de IA, comprobamos si se le puede convencer para que revele datos confidenciales, incumpla sus propias reglas o actúe en nombre de otra persona.

IA, Web3 y criptografía

Auditoría de contratos inteligentes

Antes de que un contrato inteligente custodie dinero, buscamos errores en su código que permitirían a alguien retirar o bloquear los fondos. Después del despliegue, esos errores ya no se pueden corregir.

IA, Web3 y criptografía

Revisión de criptografía

Comprobamos cómo cifra los datos su producto y cómo protege las claves: si se han elegido los algoritmos adecuados y si se aplican correctamente. Un error aquí hace que el cifrado no sirva de nada.

Programas y aseguramiento

Gestión de programas de bug bounty

Un bug bounty es un programa en el que investigadores independientes buscan vulnerabilidades en su producto y cobran por cada una que encuentran. Lanzamos y gestionamos ese programa por usted.

Programas y aseguramiento

Programa de divulgación de vulnerabilidades (VDP)

Una página pública y un procedimiento que indican a los investigadores cómo notificarle una vulnerabilidad de forma segura. Sin ellos, los informes se pierden o llegan en forma de amenazas. Ponemos en marcha el proceso y gestionamos los informes que llegan.

Programas y aseguramiento

Pentesting continuo

En lugar de una prueba al año, probamos cada cambio significativo de su producto a lo largo de todo el año, para que una nueva vulnerabilidad no espere meses a que alguien la encuentre.

Programas y aseguramiento

Pentesting para cumplimiento normativo

Una prueba de penetración organizada para que un auditor, un regulador o un gran cliente acepte su informe: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Servicios de interés

Aún no lo sé

Elija esta opción si no sabe qué servicio necesita. Describa la tarea con sus propias palabras y un especialista le sugerirá el servicio en la respuesta.

Dominio o URL del sitio web o del sistema principal que se va a probar, por ejemplo, app.example.com.

Qué hay que probar, por qué ahora y cualquier plazo o requisito de cumplimiento. Sin contraseñas, claves ni detalles de vulnerabilidades.

Confirmaciones

No envíe credenciales, claves ni detalles de una vulnerabilidad a través de este formulario. Se acuerda un canal seguro después de la primera respuesta.

Verificación automática contra abusos