Verificación de la facultad de firma
Comprobamos que la persona que firma la autorización está facultada para firmarla: el registro mercantil, la titularidad de los dominios, una confirmación a través de un canal oficial.
Activos de terceros
Los sistemas de proveedores de alojamiento, de nube y de SaaS solo se prueban dentro de sus políticas de pruebas publicadas o con su consentimiento.
Solicitudes que rechazamos
Pruebas de sistemas que no son propiedad de quien las solicita, recuperación de cuentas de otras personas, vigilancia y represalias. Estas solicitudes se rechazan.
Lo que puede comprobar antes de confiar en nosotros
La seguridad ofensiva se contrata por confianza, y la confianza debe basarse en lo que se puede comprobar. Esta página explica cómo trabajamos con la autorización, con sus datos y con nuestra propia seguridad, y dice con claridad lo que no afirmamos.
02Sus datos
Cómo se tratan los datos de los proyectos
Recogida mínima
Registramos lo que demuestra un hallazgo y nada más. Los datos personales se enmascaran en las evidencias siempre que la demostración siga siendo válida.
Cifrado
Los datos de los proyectos se almacenan cifrados. Los informes y las credenciales se intercambian a través de un canal seguro acordado de antemano.
Acceso
Solo los especialistas asignados a un proyecto tienen acceso a sus datos.
Conservación
Los datos de trabajo se destruyen 30 días después del cierre del proyecto. El informe se conserva durante el tiempo que establece el contrato.
Confidencialidad
No se nombra a los clientes ni se publican informes sin consentimiento por escrito.
Formularios de este sitio
Una solicitud enviada a través de un formulario de este sitio se conserva durante 365 días y después se borra automáticamente.
03Este sitio web
La seguridad del sitio que está leyendo
Sin rastreadores
Sin cookies publicitarias ni analíticas y sin scripts de terceros, salvo la verificación contra abusos de los formularios.
Política de contenidos estricta
Una política de seguridad de contenidos (Content Security Policy) sin código en línea, HSTS y cabeceras de aislamiento en cada respuesta.
Verificación contra abusos
Los formularios están protegidos con Cloudflare Turnstile. Se activa cuando usted empieza a completar un formulario o lo envía, no antes.
Sin direcciones en claro
La dirección IP de quien envía un formulario se almacena únicamente como hash con clave y solo se usa para limitar la frecuencia de las solicitudes.
security.txt
Las vulnerabilidades de este sitio se notifican como se describe en security.txt y en nuestra política de divulgación.
Funciona sin scripts
Todas las páginas se pueden leer y recorrer con JavaScript desactivado. Solo los formularios lo necesitan.
security.txtDivulgación de vulnerabilidadesPolítica de privacidad
04Política de IA
Cómo usamos la IA y cómo no
Verificado por personas
Un especialista verifica la salida de las herramientas y los modelos antes de comunicarla.
Sin datos de clientes en servicios públicos
El código, los datos y los hallazgos de los clientes nunca se envían a servicios públicos de IA.
Sin entrenamiento con datos de clientes
Nada de un proyecto se utiliza para entrenar modelos.
Transparencia
Si en un proyecto se utilizan herramientas asistidas por IA, la propuesta lo indica.
05Canales oficiales
Cómo asegurarse de que somos nosotros
Hay quien suplanta a las empresas de seguridad. Estas reglas le permiten distinguirlo.
- Solo respondemos a solicitudes desde los canales que figuran en esta página.
- En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.
- Nunca contactamos por iniciativa propia con una empresa por una vulnerabilidad para pedirle dinero. Quien lo haga en nuestro nombre no somos nosotros.
- Cada solicitud tiene una referencia con el formato REQ-XXXX-XXXX. Cítela y pídanos que la citemos.
- Correo electrónico
- info@securitytest.team
06Lo que no afirmamos
Ninguna promesa que no se pueda cumplir
- No prometemos encontrar todas las vulnerabilidades. Una prueba está limitada en tiempo y alcance, y el informe indica qué se ha cubierto.
- No prometemos que un sistema probado no pueda ser vulnerado.
- No afirmamos contar con el respaldo de OWASP, MITRE, NIST, FIRST ni de ninguna plataforma. Seguimos sus estándares públicos.
- No mostramos logotipos de clientes, certificaciones ni socios que no se puedan verificar.
07Solicitud
Cuéntenos qué hay que probar
- Comprobación gratuita del sitio web
- Respuesta en el plazo de 1 día hábil
- NDA antes de cualquier detalle técnico
- Precio fijo en los proyectos de pago
- Sin compromiso
Solicitud recibida
Referencia
Conserve la referencia: la citamos en todas las comunicaciones posteriores con usted.
Qué ocurre a continuación
- Un gestor revisa la solicitud y responde en el plazo de 1 día hábil.
- Acordamos el alcance, las reglas de enfrentamiento y un canal seguro para el material sensible.
- Recibe una propuesta con el método, el calendario y un precio fijo. Para la comprobación gratuita del sitio web, recibe la autorización para su firma.
En la primera respuesta nunca pedimos pagos, contraseñas ni acceso remoto.