~/servicios/ciberseguridad
Auditoría de ciberseguridad y pentesting
Buscamos el fallo en tu sistema antes de que lo encuentre otro, y te entregamos el parche escrito, no solo el hallazgo. Sobre tus propios sistemas y con autorización por escrito.
Diagnóstico gratuitoEl problema
La mayoría de las brechas no llegan por un ataque sofisticado. Llegan por una clave escrita en el código, un endpoint que devuelve datos de otro usuario si cambias un identificador en la petición, o una dependencia con una vulnerabilidad publicada hace ocho meses.
Y hay un segundo problema, más caro: un informe de 80 páginas que nadie aplica. Un hallazgo sin el arreglo escrito al lado se queda en la carpeta hasta que alguien lo aprovecha.
Qué revisamos
Autorización y acceso a datos
Si cambiando un identificador se pueden ver datos de otro cliente, ahí está la brecha. Es el fallo más frecuente y el más grave en cualquier aplicación multi-cliente.
Secretos e inyección
Claves y credenciales en el repositorio y en el historial de git, inyección SQL y NoSQL, XSS, y validación que solo existe en el navegador y no en el servidor.
Dependencias e infraestructura
Vulnerabilidades publicadas en lo que ya tienes instalado, configuración de servidor y TLS, y puertos y servicios expuestos que nadie recuerda haber abierto.
Smart contracts
Revisión de contratos antes del despliegue, donde el error no se puede parchear después: reentrada, control de acceso, aritmética y suposiciones sobre el orden de las transacciones.
Sobre la prueba
No publicamos auditorías de clientes
Un informe de seguridad es confidencial por definición: publicar los fallos de un cliente sería exactamente lo contrario de nuestro trabajo. Lo que sí puedes mirar es lo que aseguramos a diario — una red blockchain en producción con consenso de nueve validadores, un neobanco y un ERP con contabilidad dentro. Sistemas que mueven dinero y que llevan meses funcionando.
Ver los proyectos →Lo que sueles preguntar antes de firmar
- ¿Vais a tumbarme el sistema?
- No trabajamos sobre producción sin acuerdo explícito, y las pruebas destructivas o de denegación de servicio quedan fuera salvo que se pidan y se programen. El alcance se firma antes de tocar nada.
- ¿Y si encontráis algo grave a mitad?
- Se te comunica en el momento, no al final en el informe. Un fallo crítico que espera dos semanas a la reunión de cierre es un fallo crítico dos semanas expuesto.
- ¿Me entregáis solo la lista de problemas?
- No. Cada hallazgo va con su severidad y con el arreglo concreto, listo para aplicar. Si quieres, lo aplicamos nosotros y lo volvemos a comprobar.
¿Cuándo miró alguien tu código por última vez?
Si la respuesta es «nunca» o «hace años», empieza por el diagnóstico. Es gratuito y te dice por dónde empezarían los problemas.
Diagnóstico gratuitoPentesting, auditoría de código y hardening