Pentesting de aplicaciones web
Pruebas manuales de aplicaciones web en busca de fallos de autenticación, control de acceso, lógica de negocio y gestión de los datos.
Seguridad de aplicaciones
Comprobación externa y gratuita de la seguridad de un sitio web, con un informe que solo se paga si se encuentran vulnerabilidades.
Seguridad de aplicaciones
La mayoría de los propietarios no saben si su sitio web se puede hackear hasta que ocurre. Una prueba de penetración responde a esa pregunta en profundidad, pero es un proyecto con presupuesto. La comprobación gratuita es el primer paso: muestra si un atacante que no sabe nada de usted encuentra la forma de entrar.
Observamos el sitio web desde fuera, sin cuentas y sin acceso a su servidor, y comprobamos lo que es visible y accesible desde internet. Si no encontramos nada, recibe gratis un informe que lo indica. Si encontramos vulnerabilidades, le decimos cuántas hay y lo graves que son, y usted decide si compra el informe con los detalles y las correcciones.
01Alcance
02Enfoque
Usted indica el sitio web y confirma que es su propietario o que actúa en nombre del propietario. Antes de que empiece la comprobación, el propietario, o una persona a la que el propietario haya autorizado, firma una autorización en la que figuran la dirección y las fechas de la comprobación.
Las herramientas trazan el mapa del sitio web y los especialistas verifican a mano cada sospecha y descartan las falsas alarmas. Sin acciones destructivas, sin pruebas de carga y sin intentos de leer los datos de sus visitantes.
Recibe el resultado en el plazo de 1 a 5 días hábiles desde la firma de la autorización. Sin vulnerabilidades: el informe es gratuito. Con vulnerabilidades: una notificación con su número, su gravedad en la escala CVSS 4.0 y el precio del informe.
Recibe el informe inmediatamente después del pago: cada hallazgo con evidencias, pasos para reproducirlo y una corrección. Una vez aplicadas las correcciones, volvemos a comprobar gratis cada hallazgo.
03
04
05Estándares
Casos de prueba para aplicaciones web y API.
OWASP Foundation
Los riesgos más críticos de las aplicaciones web; un mínimo, no un método.
OWASP Foundation
Puntuación de gravedad y vector de cada hallazgo.
FIRST
Clase de debilidad que hay detrás de cada hallazgo.
The MITRE Corporation
06Preguntas
Porque cobramos por un resultado. Un sitio web sin vulnerabilidades no le cuesta nada a su propietario; un sitio web con vulnerabilidades nos da un informe que vale la pena comprar. Es el principio del bug bounty, aplicado a su sitio web con su permiso.
Entonces no nos debe nada. Lo que encontramos sigue siendo confidencial: no se lo facilitamos a nadie ni publicamos nada.
Por el número de hallazgos y su gravedad en la escala CVSS 4.0. El precio figura en la notificación, antes de que usted decida, y es válido durante 30 días.
No. La comprobación se hace desde fuera, tal como un visitante ve el sitio web. Las pruebas con cuentas y roles son un servicio aparte: «Pentesting de aplicaciones web».
La comprobación no incluye acciones destructivas ni pruebas de carga. Si el sitio web se vuelve inestable, nos detenemos y nos ponemos en contacto con usted.
08Solicitud
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.