鎊飪換羸AV

Detecta todas las vulnerabilidades antes de que lo haga un atacante.

?Buscas una prueba de penetraci車n con una buena relaci車n calidad-precio?

Realizada por un equipo seleccionado entre m芍s de 800 hackers de sombrero blanco de todo el mundo, revisada por auditores independientes y adaptada a los marcos de cumplimiento que debes cumplir.

Marcas internacionales que conf赤an en 鎊飪換羸AV

800+
Hackers de ?sombrero blanco? verificados de nuestra red
4x
Los auditores independientes revisan cada informe mediante una evaluaci車n por pares
8+
Entornos de destino: web, dispositivos m車viles, la nube, contratos inteligentes y mucho m芍s
24h
Plazo medio desde la solicitud hasta el presupuesto
En qu谷 nos diferenciamos

La mayor赤a de las empresas de pruebas de penetraci車n env赤an a un solo evaluador. Nosotros enviamos a cuatro.

Un solo pentester ve lo que sabe. Cuatro pentesters independientes ven lo que ver赤a un atacante.
Cada proyecto de 鎊飪換羸AV lo llevan a cabo entre tres y cuatro hackers de sombrero blanco independientes que trabajan en paralelo en el mismo 芍mbito. No se comunican entre s赤 durante la prueba. Recopilan sus hallazgos por separado. A continuaci車n, revisan entre ellos el trabajo de los dem芍s para elaborar un 迆nico informe consolidado.

El resultado: una cobertura de vulnerabilidades mucho m芍s amplia, menos falsos positivos y hallazgos que han sido validados por m芍s de un experto antes de llegar a tu bandeja de entrada.
Pruebas paralelas independientes: se analizan simult芍neamente m迆ltiples superficies de ataque, realizadas por personas con diferentes puntos de vista.
Validaci車n cruzada de los resultados: cada aspecto es confirmado por al menos dos auditores antes de que aparezca en tu informe.
?Skin in the game ?: nuestros hackers reciben una bonificaci車n por cada vulnerabilidad v芍lida que descubren, lo que fomenta un an芍lisis en profundidad en lugar de limitarse a cumplir una lista de comprobaci車n.
servicios

Qu谷 probamos.

Cobertura integral de toda la superficie de ataque moderna: desde tu aplicaci車n web orientada al cliente hasta tus contratos inteligentes, pasando por el modelo de inteligencia artificial que presta servicio a tus usuarios.
Aplicaci車n web
OWASP Top 10, fallos en la l車gica de negocio, elusi車n de la autenticaci車n, vectores de inyecci車n. Pruebas de caja negra, caja gris o caja blanca.
WEB 2
Pruebas de penetraci車n de API
REST, GraphQL, gRPC. Fallos de autorizaci車n, IDOR, elusi車n de los l赤mites de frecuencia, abuso de la introspecci車n de esquemas. Las 10 principales amenazas de seguridad de las API seg迆n OWASP.
WEB 2
Aplicaci車n m車vil
iOS y Android. Ingenier赤a inversa, ?certificate pinning?, almacenamiento inseguro, manipulaci車n en tiempo de ejecuci車n, pruebas alineadas con OWASP MASVS.
WEB 2
Infraestructura
Pruebas de redes externas e internas, uso indebido de Active Directory, movimiento lateral y v赤as de escalada de privilegios hacia los activos m芍s valiosos.
WEB 2
Pruebas de penetraci車n en la nube
AWS, Azure, GCP. Errores de configuraci車n de IAM, servicios expuestos, fugas de contenedores, cadenas de ataque en entornos sin servidor, acceso entre cuentas.
WEB 2
Contrato inteligente
Solidity, Vyper, Rust (Solana, NEAR). Reentrancia, manipulaci車n de or芍culos, exposici車n al MEV, control de acceso, vulnerabilidades econ車micas.
WEB 3
Infraestructura de blockchain
Configuraciones de nodos, participaci車n en el consenso, seguridad de los puentes, flujos de carteras con custodia, ceremonias de gesti車n de claves.
WEB 3
Sistemas de IA y modelos de lenguaje a gran escala (LLM)
Inyecci車n de comandos, jailbreaking, extracci車n de datos de entrenamiento, inversi車n de modelos, envenenamiento del contexto RAG. OWASP LLM Top 10.
WEB 3
Extensiones del navegador
Manifest V2/V3, aislamiento entre contenido y script, abuso de los l赤mites de privilegios, vectores de actualizaci車n maliciosos, vulnerabilidad en la cadena de suministro.
Especializado
precios

Paga por lo que encontremos. No por lo que no encontremos.

Un sistema de incentivos que se adapta a ti.
Las empresas tradicionales de pruebas de penetraci車n cobran una tarifa diaria fija, independientemente de lo que descubran. Nuestros hackers cobran una tarifa base m芍s una bonificaci車n por hallazgo en funci車n de la gravedad. Cuanto m芍s limpio est谷 tu c車digo, menor ser芍 tu factura final. Cuanto m芍s defectuoso sea tu c車digo, m芍s exhaustiva ser芍 la prueba y m芍s fallos podr芍s corregir antes de que lo hagan los atacantes.

En cualquier caso, el incentivo es el mismo: detectar todos los problemas reales, documentarlos adecuadamente y no rellenar el informe con informaci車n superflua. Cada hallazgo se somete a una revisi車n por pares antes de que se incluya en tu factura o en tu informe.
∣ 30%
Reducci車n habitual del coste del proyecto cuando el c車digo presenta menos incidencias de las previstas.
c車mo funciona

Desde la solicitud hasta el informe final, en un plazo de 2 a 4 semanas.

01
Alcance y presupuesto
en un plazo de 24 horas
Comparte los detalles de tu c車digo fuente, repositorio o entorno. Confirmaremos el alcance, la metodolog赤a (PTES, OWASP, MITRE ATT&CK, seg迆n corresponda) y el tipo de contrato. Recibir芍s un presupuesto con un importe m赤nimo garantizado en el que se detallar芍 la estructura de bonificaciones por cada hallazgo.
02
Conoce a tu equipo
De 2 a 3 d赤as
Formamos un equipo de entre 3 y 4 pentesters seleccionados y certificados, adaptados a tu entorno objetivo y a tu modelo de amenazas. Podr芍s consultar sus certificaciones y los 芍mbitos en los que han trabajado anteriormente antes de que se confirme su contrataci車n. Una vez garantizado el dep車sito y firmado el acuerdo de confidencialidad, se ponen manos a la obra.
03
Pruebas en paralelo
De 1 a 3 semanas
Cada hacker trabaja de forma independiente siguiendo el alcance acordado. Las herramientas automatizadas identifican las vulnerabilidades m芍s comunes; las pruebas manuales ponen de manifiesto los hallazgos relacionados con la l車gica de negocio y las cadenas de exploits que la automatizaci車n pasa por alto. Los hallazgos cr赤ticos se comunican de inmediato, sin esperar al informe final.
04
Revisi車n por pares y consolidaci車n
De 3 a 5 d赤as
El equipo se re迆ne. Cada hallazgo es revisado por al menos un auditor que no lo haya detectado. Se fusionan los duplicados, se filtran los falsos positivos y se acuerdan las puntuaciones de gravedad (CVSS 3.1 o su equivalente adecuado para el sector). Un informe, cuatro firmas.
05
Correcci車n y nueva prueba
Dependiente del compromiso
Se entrega un informe preliminar con recomendaciones para la correcci車n. Su equipo aplica las correcciones. Volvemos a realizar pruebas espec赤ficamente sobre los incidencias resueltas sin coste adicional (en un plazo de 30 d赤as) y emitimos el informe final, listo para la certificaci車n, para su expediente de cumplimiento.
cumplimiento

Informes redactados con el objetivo de que sean aceptados.

Nuestros informes est芍n estructurados para cumplir con los requisitos de documentaci車n de todos los principales marcos de seguridad que comprobar芍n tus auditores. Una sola prueba de penetraci車n, m迆ltiples casos de cumplimiento.
ISO/IEC 27001

Seguridad de la informaci車n

Anexo A.8.8: Gesti車n de las vulnerabilidades t谷cnicas
Las pruebas de penetraci車n independientes son aceptadas por los organismos de certificaci車n como prueba principal de la implementaci車n de los controles.
SOC 2

Criterios de los servicios fiduciarios

CC7.1: Supervisi車n del sistema
Informe anual de pruebas de penetraci車n al que se hace referencia en los documentos de trabajo de la auditor赤a de la CPA, con pruebas de nuevas pruebas para los hallazgos ya subsanados.
PCI DSS 4.0

Entorno de datos del titular de la tarjeta

Requisito 11.4: Pruebas de penetraci車n externas e internas
Metodolog赤a conforme a las directrices de PCI, con compatibilidad con pruebas de segmentaci車n y formato de informe compatible con QSA.
DORA

Resiliencia operativa digital de la UE

Art赤culos 24 a 27: Ex芍menes alineados con el TLPT
Pruebas de penetraci車n basadas en amenazas para entidades financieras, ajustadas al marco TIBER-EU cuando sea necesario.
NIS2

Directiva de la UE sobre ciberseguridad

Art赤culo 21: Gesti車n de riesgos
Pruebas de vulnerabilidad para entidades esenciales e importantes en el marco de la transposici車n nacional de la Directiva NIS2.
HIPAA - RGPD

Sanidad y privacidad

Art赤culo 32: ? Norma de seguridad
Pruebas de seguridad ?de 迆ltima generaci車n?, estructuradas para responder a las consultas de las autoridades de protecci車n de datos.
comentarios

Lo que dicen los clientes.

Preguntas frecuentes

?C車mo me preparo para una prueba de penetraci車n?

Hay tres aspectos que resultan de gran ayuda: un documento de alcance claro en el que se enumeren los activos que se van a someter a prueba, un entorno de pruebas aislado del de producci車n siempre que sea posible (o una ventana de mantenimiento si el entorno de producci車n entra dentro del alcance) y una persona de contacto interna que pueda responder a las preguntas durante el proyecto. En el caso de Web3, facilita el hash de la confirmaci車n del repositorio que deseas que se pruebe y las direcciones de implementaci車n correspondientes. Para los sistemas de IA/LLM, facilita el prompt del sistema y las fuentes RAG pertinentes. Te facilitaremos una lista de comprobaci車n para definir el alcance tras la primera llamada.

?Cu芍nto tiempo dura una prueba de penetraci車n?

La mayor赤a de los proyectos duran entre 2 y 4 semanas de principio a fin. Un proyecto de peque?o alcance, que abarque una sola aplicaci車n, puede completarse en 1 o 2 semanas. Un proyecto complejo que abarque varios entornos (web + API + nube + AD) suele requerir entre 3 y 4 semanas de pruebas, seguidas de entre 3 y 5 d赤as de revisi車n por pares y consolidaci車n. El alcance de las auditor赤as de contratos inteligentes se determina en funci車n de la complejidad del c車digo, m芍s que de la duraci車n; en nuestros presupuestos indicamos ambos aspectos.

?C車mo se calcula el precio?

Una tarifa base fija que cubre la definici車n del alcance, el tiempo base de cuatro auditores, la revisi車n por pares y la elaboraci車n del informe, adem芍s de una bonificaci車n por hallazgo ponderada seg迆n su gravedad (Cr赤tica / Alta / Media / Baja / Informativa, CVSS 3.1). La estructura de bonificaciones se detalla en su presupuesto para que pueda calcular el l赤mite m芍ximo. En la pr芍ctica, los encargos suelen situarse entre un 10 % y un 30 % por debajo del l赤mite m芍ximo, ya que no todos los c車digos fuente presentan una larga lista de hallazgos de gravedad media y baja. Tambi谷n puede utilizar nuestra para obtener un rango orientativo.

?Qu谷 metodolog赤a sigues?

Para web e infraestructura: PTES (Penetration Testing Execution Standard) y las gu赤as de pruebas de OWASP como base, y MITRE ATT&CK para la emulaci車n de adversarios cuando sea pertinente. Para dispositivos m車viles: OWASP MASVS y MSTG. Para API: OWASP API Security Top 10. Para contratos inteligentes: una combinaci車n del SWC Registry, ?Building Secure Contracts? de Trail of Bits y nuestra lista de comprobaci車n interna de Web3. Para sistemas de IA/LLM: OWASP LLM Top 10 y MITRE ATLAS. La metodolog赤a aplicable se indica en la carta de encargo y en el informe final.

?Satisfar芍 el informe a nuestro organismo de certificaci車n?

S赤. Nuestros informes se redactan siguiendo el formato que esperan recibir los organismos de certificaci車n de la norma ISO 27001, las firmas de auditor赤a contable de SOC 2, los QSA de PCI y las autoridades supervisoras de la DORA. Incluyen un resumen ejecutivo, la metodolog赤a, el alcance, los resultados con puntuaci車n CVSS y recomendaciones de correcci車n, anexos con pruebas y la verificaci車n mediante nuevas pruebas de los puntos cerrados. Si tu auditor en concreto tiene alg迆n requisito de formato espec赤fico, comun赤canoslo durante la fase de definici車n del alcance y nos adaptaremos a ello.

?Est芍 incluida la repetici車n de la prueba?

S赤, en el caso de los hallazgos subsanados y reenviados en un plazo de 30 d赤as desde la fecha del informe preliminar. La nueva prueba verifica espec赤ficamente la resoluci車n de los problemas se?alados; no se trata de un nuevo proceso de principio a fin. Si se ha implementado alguna nueva funcionalidad desde la prueba original y deseas que se incluya, se tratar芍 de una ampliaci車n del alcance que se facturar芍 seg迆n la tarifa de bonificaci車n por hallazgo (sin la tarifa base fija).

?Realiz芍is ejercicios de ?equipo rojo? o de simulaci車n de adversarios?

S赤, al margen de las pruebas de penetraci車n est芍ndar. Los proyectos de ?equipo rojo? tienen un alcance diferente, plazos m芍s largos (normalmente de 4 a 8 semanas) y un enfoque distinto en cuanto a los resultados esperados (capacidad de detecci車n y respuesta del ?equipo azul?) en comparaci車n con las pruebas de penetraci車n centradas en las vulnerabilidades. En el caso concreto de los proyectos DORA TLPT y TIBER-EU, solicita nuestro resumen sobre pruebas basadas en amenazas.

?Qu谷 pasar赤a si se detectara una vulnerabilidad cr赤tica durante las pruebas?

Se remite a tu persona de contacto en el proyecto en cuesti車n de horas, no de semanas. No esperamos hasta el informe final para comunicar los hallazgos cr赤ticos. Recibir芍s un informe preliminar con los pasos para reproducir el fallo y una recomendaci車n inmediata para mitigarlo, de modo que tu equipo pueda actuar antes incluso de que finalice el periodo de pruebas.