Servicio

Pentest

No puedes corregir lo que no puedes ver. Ejercicios de penetración artesanales sobre tus aplicaciones web, móviles, APIs, infraestructura, entornos cloud y las nuevas superficies que introducen la IA y los LLMs.

Qué cubrimos

01

Web y APIs

OWASP Top 10, OWASP API Top 10, autenticación, autorización y lógica de negocio.

02

Móvil

iOS y Android, análisis estático (SAST) y dinámico (DAST), bypass de SSL pinning, detección de root/jailbreak.

03

Infraestructura

Externa, interna, Active Directory, escalación de privilegios, segmentación.

04

Cloud

AWS, Azure y GCP, evaluación de IAM, configuraciones, exposición de servicios y escape de tenancy.

05

IA / LLMs

OWASP LLM Top 10, prompt injection, data leakage, jailbreaks, seguridad de agentes autónomos.

Nuestro enfoque

Cada ejercicio lo ejecuta un equipo de consultores senior con certificaciones OffSec, GIAC, PortSwigger, eLearnSecurity y SANS. La inteligencia artificial nos permite ampliar cobertura en reconocimiento, correlación y fuzzing; el criterio humano decide qué es realmente explotable y con qué impacto para el negocio.

Ningún reporte sale sin la revisión de un consultor senior. Cero falsos positivos.

Qué recibes al final del engagement

  • Reporte ejecutivo

    Para dirección y consejo, con la postura general, hallazgos consolidados y recomendaciones estratégicas.

  • Reporte técnico

    Para tu equipo de desarrollo y seguridad, con cada hallazgo, evidencia, pasos de reproducción, severidad (CVSS + contexto) y recomendaciones de remediación.

  • Matriz de hallazgos

    Archivo Excel para tracking de remediación, listo para usar por tu equipo.

  • Sesión de readout

    Presentación en vivo con tus equipos técnicos y de management.

  • Retests sin costo

    Verificación de que los hallazgos fueron remediados, dentro de los 60 días posteriores al reporte final. Sin límite de iteraciones.

Preguntas frecuentes

¿Cuánto dura un pentest?

Entre 3 y 6 semanas dependiendo del alcance, más 60 días de remediación y retest.

¿Necesito credenciales o acceso al código?

Depende de la modalidad: caja negra, caja gris o caja blanca. Te ayudamos a elegir según tu objetivo.

¿Cuál es la inversión típica?

Desde $90,000 MXN + IVA para una aplicación web. Cotización precisa después de una llamada de discovery técnico.

¿Se hace en producción o en staging?

Preferimos staging para minimizar riesgo operativo, pero podemos operar en producción bajo reglas de enfrentamiento acordadas.

¿Listo para conocer tu superficie real?