Saltar al contenido

SERVICIO · PENTESTING

Pentesting web, API, red y móvil con explotación manual verificada

Explotación manual verificada sobre aplicaciones web, APIs REST y GraphQL, redes internas y móvil. Informe con prueba de concepto y CVSS.

  • Web
  • API
  • Red interna
  • Móvil

Alcance técnico

  • Aplicación web con sesión: portales, paneles y SPA
  • API REST y GraphQL, con y sin autenticar
  • Redes internas: segmentación, servicios expuestos y movimiento lateral
  • Aplicación móvil iOS y Android, cliente y backend
  • Explotación manual de cada vulnerabilidad hasta demostrar el impacto
  • Severidad justificada con su vector CVSS, hallazgo a hallazgo

Entregables

  • Informe técnico con pasos de reproducción
  • Prueba de concepto funcional de cada hallazgo explotable
  • Clasificación CVSS con su vector
  • Plan de remediación ordenado por impacto
  • Retest de cada corrección, incluido en el encargo

Fases de la auditoría

FASE 01

Alcance

El acta de alcance se firma antes de empezar: activos incluidos, activos excluidos y reglas de compromiso. El acta fija también las credenciales de prueba, la ventana de ejecución y el canal de aviso.

Acta de alcance
FASE 02

Reconocimiento

Inventario de la superficie publicada: dominios, endpoints, versiones y roles. Entran también los activos expuestos que no figuran en tu inventario.

Mapa de superficie
FASE 03

Explotación manual

El equipo encadena cada fallo hasta demostrar el impacto y detiene la prueba antes de causar daño. La explotación es manual y verificada: la salida de un escáner no es un hallazgo.

PoC reproducible
FASE 04

Informe y retest

El mismo equipo presenta el informe en una sesión de revisión con el tuyo. El encargo se cierra con el retest de cada corrección.

Informe y cierre

Preguntas frecuentes

¿Qué superficies entran en el alcance?

Las que recoge el acta de alcance: web con sesión, API REST y GraphQL, red interna y móvil. Lo que no figure ahí queda fuera, y cualquier ampliación se acuerda por escrito antes de probarla.

¿Qué se entrega al terminar?

El informe técnico, con los pasos de reproducción y la prueba de concepto funcional de cada hallazgo explotable. El acuerdo de confidencialidad cubre el informe y todo lo que el equipo ve durante la auditoría.

¿El retest está incluido?

Sí. El equipo vuelve a probar cada corrección y el acta de cierre recoge el estado final de cada hallazgo.

Hallazgos de este tipo, publicados

Solicita el alcance por escrito

Cuéntanos qué activos quieres auditar. Respondemos en menos de 24 horas.

Solicitar auditoríaLlamar