

Hay tres aspectos que resultan de gran ayuda: un documento de alcance claro en el que se enumeren los activos que se van a someter a prueba, un entorno de pruebas aislado del de producci車n siempre que sea posible (o una ventana de mantenimiento si el entorno de producci車n entra dentro del alcance) y una persona de contacto interna que pueda responder a las preguntas durante el proyecto. En el caso de Web3, facilita el hash de la confirmaci車n del repositorio que deseas que se pruebe y las direcciones de implementaci車n correspondientes. Para los sistemas de IA/LLM, facilita el prompt del sistema y las fuentes RAG pertinentes. Te facilitaremos una lista de comprobaci車n para definir el alcance tras la primera llamada.
La mayor赤a de los proyectos duran entre 2 y 4 semanas de principio a fin. Un proyecto de peque?o alcance, que abarque una sola aplicaci車n, puede completarse en 1 o 2 semanas. Un proyecto complejo que abarque varios entornos (web + API + nube + AD) suele requerir entre 3 y 4 semanas de pruebas, seguidas de entre 3 y 5 d赤as de revisi車n por pares y consolidaci車n. El alcance de las auditor赤as de contratos inteligentes se determina en funci車n de la complejidad del c車digo, m芍s que de la duraci車n; en nuestros presupuestos indicamos ambos aspectos.
Una tarifa base fija que cubre la definici車n del alcance, el tiempo base de cuatro auditores, la revisi車n por pares y la elaboraci車n del informe, adem芍s de una bonificaci車n por hallazgo ponderada seg迆n su gravedad (Cr赤tica / Alta / Media / Baja / Informativa, CVSS 3.1). La estructura de bonificaciones se detalla en su presupuesto para que pueda calcular el l赤mite m芍ximo. En la pr芍ctica, los encargos suelen situarse entre un 10 % y un 30 % por debajo del l赤mite m芍ximo, ya que no todos los c車digos fuente presentan una larga lista de hallazgos de gravedad media y baja. Tambi谷n puede utilizar nuestra para obtener un rango orientativo.
Para web e infraestructura: PTES (Penetration Testing Execution Standard) y las gu赤as de pruebas de OWASP como base, y MITRE ATT&CK para la emulaci車n de adversarios cuando sea pertinente. Para dispositivos m車viles: OWASP MASVS y MSTG. Para API: OWASP API Security Top 10. Para contratos inteligentes: una combinaci車n del SWC Registry, ?Building Secure Contracts? de Trail of Bits y nuestra lista de comprobaci車n interna de Web3. Para sistemas de IA/LLM: OWASP LLM Top 10 y MITRE ATLAS. La metodolog赤a aplicable se indica en la carta de encargo y en el informe final.
S赤. Nuestros informes se redactan siguiendo el formato que esperan recibir los organismos de certificaci車n de la norma ISO 27001, las firmas de auditor赤a contable de SOC 2, los QSA de PCI y las autoridades supervisoras de la DORA. Incluyen un resumen ejecutivo, la metodolog赤a, el alcance, los resultados con puntuaci車n CVSS y recomendaciones de correcci車n, anexos con pruebas y la verificaci車n mediante nuevas pruebas de los puntos cerrados. Si tu auditor en concreto tiene alg迆n requisito de formato espec赤fico, comun赤canoslo durante la fase de definici車n del alcance y nos adaptaremos a ello.
S赤, en el caso de los hallazgos subsanados y reenviados en un plazo de 30 d赤as desde la fecha del informe preliminar. La nueva prueba verifica espec赤ficamente la resoluci車n de los problemas se?alados; no se trata de un nuevo proceso de principio a fin. Si se ha implementado alguna nueva funcionalidad desde la prueba original y deseas que se incluya, se tratar芍 de una ampliaci車n del alcance que se facturar芍 seg迆n la tarifa de bonificaci車n por hallazgo (sin la tarifa base fija).
S赤, al margen de las pruebas de penetraci車n est芍ndar. Los proyectos de ?equipo rojo? tienen un alcance diferente, plazos m芍s largos (normalmente de 4 a 8 semanas) y un enfoque distinto en cuanto a los resultados esperados (capacidad de detecci車n y respuesta del ?equipo azul?) en comparaci車n con las pruebas de penetraci車n centradas en las vulnerabilidades. En el caso concreto de los proyectos DORA TLPT y TIBER-EU, solicita nuestro resumen sobre pruebas basadas en amenazas.
Se remite a tu persona de contacto en el proyecto en cuesti車n de horas, no de semanas. No esperamos hasta el informe final para comunicar los hallazgos cr赤ticos. Recibir芍s un informe preliminar con los pasos para reproducir el fallo y una recomendaci車n inmediata para mitigarlo, de modo que tu equipo pueda actuar antes incluso de que finalice el periodo de pruebas.