Pentesting de aplicaciones web
Pruebas manuales de aplicaciones web en busca de fallos de autenticación, control de acceso, lógica de negocio y gestión de los datos.
Seguridad de aplicaciones
Revisión manual del código fuente, con apoyo de análisis estático, en busca de vulnerabilidades que no se ven desde fuera.
Seguridad de aplicaciones
Algunas vulnerabilidades no dejan rastro en el comportamiento de un sistema en funcionamiento hasta el día en que se explotan: una comprobación que falta en una rama poco usada, un generador aleatorio débil, un secreto en el historial del repositorio. Son visibles en el código.
Leemos el código como lo haría un atacante si se filtrara. Las herramientas de análisis estático señalan los candidatos, y los especialistas siguen los datos desde el punto de entrada hasta el punto donde se usan y deciden qué es real. La revisión abarca el código que usted escribió, las dependencias que importó y el pipeline que los compila, incluido el código generado con asistentes de IA.
01Alcance
02Enfoque
Empezamos por lo que importa: las funciones que manejan dinero, identidades y secretos. Primero se lee la arquitectura y después el código.
El análisis estático, el análisis de dependencias y la búsqueda de secretos generan candidatos. Para los patrones propios de su código se escriben reglas personalizadas.
Cada candidato se sigue desde el punto de entrada hasta el punto donde se usan los datos. Los falsos positivos se descartan; los problemas reales se confirman en una instancia en funcionamiento cuando es posible.
Cuando se encuentra un fallo, se buscan sus variantes en todo el código. Un hallazgo suele tener parientes.
03
04
05Estándares
Requisitos frente a los que se verifica una aplicación.
OWASP Foundation
Los riesgos más críticos de las aplicaciones web; un mínimo, no un método.
OWASP Foundation
Clase de debilidad que hay detrás de cada hallazgo.
The MITRE Corporation
Puntuación de gravedad y vector de cada hallazgo.
FIRST
06Preguntas
El acceso se concede a especialistas designados por su nombre, el código se analiza en un entorno aislado y no se copia fuera de él. Las copias de trabajo se destruyen 30 días después del cierre del proyecto. El código nunca se envía a servicios públicos de IA.
Un analizador informa de patrones. No sabe cuáles de ellos son alcanzables ni ve una comprobación de autorización que falta, porque una línea que falta no coincide con ningún patrón. La revisión responde a ambas preguntas.
Sí. La revisión de un solo componente, de los cambios desde una versión o de un único pull request es un alcance habitual.
08Solicitud
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.