~/servicios/ciberseguridad

Auditoría de ciberseguridad y pentesting

Buscamos el fallo en tu sistema antes de que lo encuentre otro, y te entregamos el parche escrito, no solo el hallazgo. Sobre tus propios sistemas y con autorización por escrito.

Diagnóstico gratuito

El problema

La mayoría de las brechas no llegan por un ataque sofisticado. Llegan por una clave escrita en el código, un endpoint que devuelve datos de otro usuario si cambias un identificador en la petición, o una dependencia con una vulnerabilidad publicada hace ocho meses.

Y hay un segundo problema, más caro: un informe de 80 páginas que nadie aplica. Un hallazgo sin el arreglo escrito al lado se queda en la carpeta hasta que alguien lo aprovecha.

Qué revisamos

Autorización y acceso a datos

Si cambiando un identificador se pueden ver datos de otro cliente, ahí está la brecha. Es el fallo más frecuente y el más grave en cualquier aplicación multi-cliente.

Secretos e inyección

Claves y credenciales en el repositorio y en el historial de git, inyección SQL y NoSQL, XSS, y validación que solo existe en el navegador y no en el servidor.

Dependencias e infraestructura

Vulnerabilidades publicadas en lo que ya tienes instalado, configuración de servidor y TLS, y puertos y servicios expuestos que nadie recuerda haber abierto.

Smart contracts

Revisión de contratos antes del despliegue, donde el error no se puede parchear después: reentrada, control de acceso, aritmética y suposiciones sobre el orden de las transacciones.

Sobre la prueba

No publicamos auditorías de clientes

Un informe de seguridad es confidencial por definición: publicar los fallos de un cliente sería exactamente lo contrario de nuestro trabajo. Lo que sí puedes mirar es lo que aseguramos a diario — una red blockchain en producción con consenso de nueve validadores, un neobanco y un ERP con contabilidad dentro. Sistemas que mueven dinero y que llevan meses funcionando.

Ver los proyectos

Lo que sueles preguntar antes de firmar

¿Vais a tumbarme el sistema?
No trabajamos sobre producción sin acuerdo explícito, y las pruebas destructivas o de denegación de servicio quedan fuera salvo que se pidan y se programen. El alcance se firma antes de tocar nada.
¿Y si encontráis algo grave a mitad?
Se te comunica en el momento, no al final en el informe. Un fallo crítico que espera dos semanas a la reunión de cierre es un fallo crítico dos semanas expuesto.
¿Me entregáis solo la lista de problemas?
No. Cada hallazgo va con su severidad y con el arreglo concreto, listo para aplicar. Si quieres, lo aplicamos nosotros y lo volvemos a comprobar.

¿Cuándo miró alguien tu código por última vez?

Si la respuesta es «nunca» o «hace años», empieza por el diagnóstico. Es gratuito y te dice por dónde empezarían los problemas.

Diagnóstico gratuito

Pentesting, auditoría de código y hardening