Fase previa al proyecto
Se acuerdan y se firman el alcance, los objetivos, las ventanas de pruebas, los contactos, las condiciones de parada y los documentos legales. No se prueba nada antes de cerrar esta fase.
Reconocimiento
Recopilamos lo que se sabe públicamente sobre el objetivo y trazamos el mapa de la superficie de ataque dentro del alcance.
Modelado de amenazas
Establecemos qué querría un atacante y qué rutas le llevan hasta ello, y dedicamos el tiempo allí donde el daño sería mayor.
Análisis de vulnerabilidades
Las herramientas automatizadas cubren las clases conocidas. Cada candidato se verifica a mano; nunca se comunica la salida de un escáner sin verificar.
Explotación
Las debilidades verificadas se explotan hasta la profundidad que permiten las reglas de enfrentamiento, para demostrar el impacto en lugar de suponerlo.
Posexplotación
Establecemos qué vale el acceso: qué datos, qué sistemas, qué pasos adicionales. Todo lo que se crea durante la prueba se elimina.
Informe y retest
Los hallazgos se redactan, los revisa un segundo especialista, se presentan a su equipo y se vuelven a comprobar después de la corrección.
Cómo probamos, a la vista de todos
Un método que no se puede explicar no se puede auditar. Esta página describe lo que hacemos en cada proyecto, en qué orden y qué tiene usted en sus manos después de cada fase.
01Fases
Cada fase termina con un resultado
La secuencia sigue PTES y NIST SP 800-115. La profundidad de cada fase depende del servicio; el orden, no.
02Gravedad
Una sola escala para todos los hallazgos
Los hallazgos se valoran con CVSS 4.0. La puntuación es el punto de partida: el contexto de negocio del activo afectado puede subir o bajar la prioridad, y el informe indica cuándo ocurre y por qué.
CVSS lo publica FIRST. Los rangos siguen la escala cualitativa de valoración de la gravedad de la especificación CVSS 4.0.
03Seguridad
Reglas que protegen la producción
Una prueba no debe convertirse en el incidente que pretende evitar.
Condiciones de parada
Las pruebas se detienen cuando un sistema se vuelve inestable, cuando quedan expuestos datos de usuarios reales más allá de la demostración mínima o cuando se encuentran rastros de otro atacante. Se llama de inmediato a su persona de contacto.
Sin denegación de servicio
La disponibilidad no se prueba salvo que usted lo pida por escrito, en una ventana que usted elija.
Demostración mínima
El acceso se demuestra con la acción más pequeña posible: un registro y no la tabla, un archivo inofensivo y no un payload.
Nuestros propios datos de prueba
Cuando hay que crear o modificar datos, usamos cuentas y registros creados para la prueba.
Limpieza
Las cuentas, los archivos y los cambios de configuración realizados durante la prueba se eliminan y se enumeran en el informe.
Tratamiento de las evidencias
Las evidencias se almacenan cifradas, el acceso se limita al equipo del proyecto y los datos de trabajo se destruyen 30 días después del cierre del proyecto.
04Automatización e IA
Dirigido por personas, con ayuda de herramientas
La automatización amplía la cobertura. El criterio sigue en manos de los especialistas.
Qué hacen las herramientas
El descubrimiento, la enumeración y las comprobaciones de clases de vulnerabilidades conocidas están automatizados, para que el tiempo manual se dedique a lo que requiere criterio.
Qué hacen las personas
La lógica de negocio, el control de acceso, el encadenamiento y el impacto se prueban a mano. Cada hallazgo de un informe lo ha reproducido un especialista.
Asistencia de IA
Los modelos de lenguaje ayudan a analizar el código y la salida de las herramientas en entornos que controlamos. Los datos de los clientes nunca se envían a servicios públicos de IA ni se usan para el entrenamiento.
Nada sin verificar
Nada de lo que produce una herramienta o un modelo llega a un informe sin verificación manual.
05Estándares
Los estándares públicos en los que se basa el método
Versiones verificadas en las páginas de los propios editores el 28 de septiembre de 2026. Seguir un estándar no significa estar certificado, aprobado ni respaldado por su editor.
Métodos de prueba
- OWASP WSTGv4.2(abre un sitio externo)
Casos de prueba para aplicaciones web y API.
OWASP Foundation
- OWASP MASTGv2.0.0(abre un sitio externo)
Procedimientos de prueba para aplicaciones iOS y Android.
OWASP Foundation
PTESv1.0
Fases de un proyecto, desde la preparación hasta el informe.
PTES Team
- NIST SP 800-1152008(abre un sitio externo)
Planificación, reglas de enfrentamiento y ejecución de las pruebas técnicas.
NIST
- OSSTMM3(abre un sitio externo)
Pruebas de seguridad operacional de redes y canales.
ISECOM
Requisitos de verificación
- OWASP ASVS5.0.0(abre un sitio externo)
Requisitos frente a los que se verifica una aplicación.
OWASP Foundation
- OWASP MASVSv2.1.0(abre un sitio externo)
Requisitos de seguridad para aplicaciones móviles.
OWASP Foundation
- OWASP Top 102025(abre un sitio externo)
Los riesgos más críticos de las aplicaciones web; un mínimo, no un método.
OWASP Foundation
- OWASP API Top 102023(abre un sitio externo)
Los riesgos más críticos de las API.
OWASP Foundation
- OWASP SC Top 102026(abre un sitio externo)
Las debilidades más críticas de los contratos inteligentes.
OWASP Foundation
- CIS Benchmarks(abre un sitio externo)
Configuraciones de referencia para plataformas en la nube, Kubernetes y sistemas operativos.
Center for Internet Security
Emulación de adversarios
- MITRE ATT&CKv19(abre un sitio externo)
Catálogo de técnicas de adversarios que se usa para planificar operaciones y para informar de la cobertura de detección.
The MITRE Corporation
- TIBER-EU2025(abre un sitio externo)
Estructura de las pruebas de Red Team basadas en amenazas: inteligencia de amenazas, fase de Red Team, cierre.
European Central Bank
Sistemas de IA
- OWASP LLM Top 102025(abre un sitio externo)
Los riesgos más críticos de las aplicaciones basadas en modelos de lenguaje.
OWASP Gen AI Security Project
- OWASP Agentic Top 102026(abre un sitio externo)
Los riesgos más críticos de los agentes autónomos y sus herramientas.
OWASP Gen AI Security Project
- MITRE ATLAS(abre un sitio externo)
Catálogo de técnicas de adversarios contra sistemas de IA.
The MITRE Corporation
- NIST AI RMF1.0(abre un sitio externo)
Vocabulario para informar a la dirección sobre los riesgos de la IA.
NIST
Cadena de suministro de software
- OWASP CI/CD Top 10(abre un sitio externo)
Los riesgos más críticos de los pipelines de compilación y entrega.
OWASP Foundation
- SLSAv1.2(abre un sitio externo)
Requisitos de integridad y procedencia de los artefactos de compilación.
Open Source Security Foundation
- NIST SSDF1.1(abre un sitio externo)
Prácticas de desarrollo seguro de software a las que se asocian los hallazgos.
NIST
Valoración y clasificación
- CVSSv4.0(abre un sitio externo)
Puntuación de gravedad y vector de cada hallazgo.
FIRST
- CWE(abre un sitio externo)
Clase de debilidad que hay detrás de cada hallazgo.
The MITRE Corporation
- EPSS(abre un sitio externo)
Probabilidad de que se explote una vulnerabilidad conocida; se usa para priorizar.
FIRST
Divulgación y gestión
- ISO/IEC 291472018(abre un sitio externo)
Cómo una organización recibe informes y publica avisos de seguridad.
ISO/IEC
- ISO/IEC 301112019(abre un sitio externo)
Cómo se investiga y se resuelve internamente una vulnerabilidad notificada.
ISO/IEC
- RFC 91162022(abre un sitio externo)
Formato de security.txt.
IETF
- disclose.io(abre un sitio externo)
Redacción de referencia del puerto seguro (safe harbour) para la investigación de buena fe.
disclose.io
06Solicitud
Cuéntenos qué hay que probar
- Comprobación gratuita del sitio web
- Respuesta en el plazo de 1 día hábil
- NDA antes de cualquier detalle técnico
- Precio fijo en los proyectos de pago
- Sin compromiso
Solicitud recibida
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
Qué ocurre a continuación
- Un gestor revisa la solicitud y responde en el plazo de 1 día hábil.
- Acordamos el alcance, las reglas de enfrentamiento y un canal seguro para el material sensible.
- Recibe una propuesta con el método, el calendario y un precio fijo. Para la comprobación gratuita del sitio web, recibe la autorización para su firma.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.