Seguridad ofensiva, claridad absoluta

Pentesting, red team y dark web monitoring en manos de hackers éticos senior: cada hallazgo lo demuestra una persona y queda vivo en nuestra plataforma hasta que está corregido y re-verificado.

No es un escáner disfrazado de servicio. No es un PDF que muere en un buzón. Es seguridad que mejora de forma medible, con retest incluido en cada corrección.

Certificaciones de empresa
Sello de certificación ISO 27001 Sello de certificación ENS Medio Sello de certificación ISO 9001 Sello de cumplimiento del RGPD
Nos eligen los equipos de seguridad e ingeniería de
87%
de nuestros clientes renuevan cada año
150+
organizaciones en varios países de Europa
7 de cada 10
nos confirman hallazgos que su anterior proveedor no encontró

El panorama de amenazas está cambiando.

Los atacantes acceden más rápido y más a menudo, y lo hacen debido a vulnerabilidades ya conocidas. Explotar vulnerabilidades sin parchear es hoy una de las principales formas por las que comienza una filtración (Verizon DBIR 2026). La ciberseguridad ofensiva es como identificas esas vulnerabilidades antes de que las encuentren ellos.

Lo que reduce tu exposición real es reducir la distancia entre lo que un atacante encuentra primero y lo que tu equipo corrige. Te ayudamos a reducir el impacto gracias a estos tres puntos.

40% 30% 20% 10% 0% 2022 2023 2024 2025 2026 Abuso de credenciales Explotación de vulnerabilidades Phishing Pretexting
Abuso de credenciales Explotación de vulnerabilidades Phishing Pretexting

Fuente: Verizon 2026 Data Breach Investigations Report, figura 5, "Known initial access vectors in non-Error, non-Misuse breaches over time" (n del conjunto de 2026 = 19.905). Los porcentajes de 2026 son los del propio informe; los años anteriores se leen de esa figura y tienen una precisión de aproximadamente un punto.

01

Ve tu superficie de ataque real

Cómo lo abordamos

Casi ningún equipo tiene la foto completa de lo que expone: subdominios olvidados, activos cloud antiguos, conexiones con terceros. Lo sacamos a la luz igual que lo descubriría un atacante, para que dejes de suponer y empieces a proteger lo que de verdad es alcanzable.

02

Recibe hallazgos reales, ordenados por lo que te cuestan

Cómo lo abordamos

Un escáner produce cientos de alertas y ningún criterio. Nosotros te entregamos una lista corta de vulnerabilidades que hemos explotado de verdad, cada una explicada en lenguaje de negocio, para que tu equipo sepa qué corrección protege ingresos o datos y cuál es cosmética.

03

Demuestra que la corrección funcionó

Cómo lo abordamos

Un hallazgo no está cerrado hasta que se verifica. Nuestra plataforma sigue cada corrección mientras tus desarrolladores trabajan, y el retest gratis la confirma contra la prueba original. Tu nivel de seguridad se mueve de verdad, y tienes la evidencia para demostrarlo.

Servicios de pentesting y ciberseguridad ofensiva.

Nuestro trabajo se enfoca en tres áreas principales: pentesting (web, APIs, cloud, IA, sistemas internos y externos), red team y dark web monitoring. Te llevas vulnerabilidades claras, demostradas y priorizadas, listas para actuar desde el primer día.

Ver todos nuestros servicios de ciberseguridad ofensiva (también pentesting externo, de APIs, IoT, Active Directory y wireless, simulación de phishing, hardening de Microsoft 365 y formación para equipos de seguridad).

Del hallazgo a la corrección.

Un PDF se archiva y las correcciones se quedan a medias. Aquí cada hallazgo vive con su prueba, su impacto y su retest hasta cerrarse.

app.asperis.es / dashboard
¡Hola, Marta!
Acme Fintech
HALLAZGOS ABIERTOS Y EN CURSO POR SEVERIDAD
Crítica Alta Media Baja Informativa
Crítica0hallazgos sin aceptar
Alta0sin aceptar
Media0sin aceptar
Baja0sin aceptar
INFO0sin aceptar
En-proceso1en corrección
Web & API Pentesting · ACME Company
UsuarioSeveridadTítulo del hallazgoAsignación Fecha límiteTiempo hasta SLAEstado Detalles relacionadosÁrea de riesgoAcciones
🔍 Crítica Python code injection [email protected] 04-24-2025 En proceso: retest Crítico para el negocio EditarBorrar
🔍 Alta Mount Unresolved [email protected] 07-29-2025 Cerrado: remediado EditarBorrar
🔍 Media Insecure Pickle manipulation (object-to-bytes) 07-14-2025 Cerrado: remediado EditarBorrar
🔍 Baja Directory/File Enumeration (inference) (GET request) 07-10-2025 Cerrado: remediado EditarBorrar
🔍 Baja Cookie Manipulation (reflected parameters) [email protected] 07-10-2025 Cerrado: remediado EditarBorrar
🔍 Informativa Default content type specified 07-13-2025 Cerrado: remediado EditarBorrar
Web & API Pentesting · ACME Company
EN VIVO
Python code injection
Informe
Pentesting web · acme-corp
Descripción

Las vulnerabilidades de inyección de código en servidor aparecen cuando una aplicación mete datos que controla el usuario dentro de una cadena que un intérprete evalúa de forma dinámica. Si esos datos no se validan con rigor, un atacante puede preparar una entrada que modifique el código que se va a ejecutar e inyectar código arbitrario que ejecutará el servidor.

Las vulnerabilidades de inyección de código en servidor suelen ser muy graves y llevan al compromiso completo de los datos y de la funcionalidad de la aplicación, y a menudo del servidor que la aloja.

Puntuaciones
CVSS v4.010.0
AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
CVSS v3.19.8
CVSS v3.1 Base9.8
CVSS v3.1 Temporal9.8
CVSS v3.1 Environmental9.8
AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Impacto

La expresión inyectada la evalúa el servicio de exportación, que corre como root, así que un atacante sin autenticar puede:

  • Leer y modificar todos los ficheros y bases de datos a los que llega el servicio, incluidos los datos de los informes y cualquier credencial que haya en su configuración.
  • Ejecutar comandos arbitrarios en la máquina y usarla para llegar a sistemas internos que no están expuestos a internet.
  • Alterar o borrar el rastro de evidencia, porque los registros y las exportaciones los escribe el mismo proceso comprometido.
CVE ID
No aplica
CWE ID
CWE-94 ↗
Prueba de concepto

El payload inyectado en el parámetro report_name se concatena en una expresión de Python que se evalúa de forma dinámica. La petición de abajo devuelve uid=0(root) en el cuerpo de la respuesta.

POST /api/v2/reports/export http
POST /api/v2/reports/export HTTP/1.1
Host: api.acme.example
Content-Type: application/json

{
  "format": "csv",
  "report_name": "q1'+__import__('os').popen('id').read()+'"
}
HTTP/1.1 200 OK  → el cuerpo de la respuesta contiene:  uid=0(root) gid=0(root) groups=0(root)
Seguimiento del estado del hallazgo: Python code injection
04/22/26 · 12:05 PM
Estado: En proceso: retest
Actualizado por: [email protected]
03/24/26 · 10:47 AM
Estado: Cerrado: riesgo aceptado
Actualizado por: [email protected]
03/24/26 · 10:46 AM
Estado: En proceso: validando
Actualizado por: [email protected]
02/25/26 · 09:20 AM
Estado: Abierto: necesita retest
Actualizado por: [email protected]
12/04/25 · 12:38 PM
Estado: Cerrado: corrección parcial
Actualizado por: [email protected]
12/04/25 · 12:38 PM
Estado: En proceso: validando
Actualizado por: [email protected]
12/04/25 · 12:38 PM
Estado: Abierto: retest programado
Actualizado por: [email protected]

Hallazgos que ves mientras los encontramos

Los resultados aparecen en la plataforma en tiempo real, con su prueba y un camino de corrección claro, para que tu equipo pueda empezar antes de que el proyecto termine.

Un espacio de trabajo que no se cierra

Tu acceso no caduca cuando acaba el test. Hallazgos, retests y evidencia para auditoría viven en un solo sitio, proyecto tras proyecto.

Cada corrección re-verificada, gratis

Marca un hallazgo como corregido y lo volvemos a probar contra la prueba original, sin coste. El ciclo se cierra de verdad.

Excelencia en cada sector.

Cada sector se hace la misma pregunta en su propio idioma: ¿qué haría un atacante real contra nosotros?

La respondemos con la soltura normativa que cada uno necesita.

Animación: un panel de cuenta bancaria de ejemplo pasa de la vista del titular a la de alguien que entra sin autorización, con los identificadores al descubierto y la transferencia disponible.

Fintech

Protegemos el dinero de tus clientes, su confianza y tu posición ante DORA y PCI DSS.

Cómo ayudamos en Fintech

Animación: dos clientes de ejemplo separados en una misma plataforma; una petición de API cambia de identificador, cruza el aislamiento y devuelve los datos del otro cliente.

Tech y SaaS

Protegemos la confianza del cliente y las pruebas de seguridad que condicionan tu próximo contrato grande y tu próxima ronda.

Cómo ayudamos en Tech y SaaS

Animación: una historia clínica de ejemplo pasa de la vista del profesional a un acceso no autorizado, con el diagnóstico, la medicación y el historial alcanzables desde internet.

Salud

Protegemos los datos del paciente y la continuidad clínica bajo HDS, EHDS y el RGPD.

Cómo ayudamos en Salud

Animación: una interfaz de control de planta de ejemplo pasa del modo operador al control por alguien de fuera, que saca los parámetros de consigna, cierra una válvula con la bomba en marcha y desarma la parada de emergencia.

Energía e industria

Protegemos la continuidad operativa y la resiliencia bajo NIS2 y la Directiva CER.

Cómo ayudamos en Energía e industria

No todos los pentests son iguales.

Un pentesting puede ser desde un escaneo automático hasta un ataque hecho a mano. Esto es lo que de verdad cambia el resultado, y dónde nos encontramos nosotros.

Qué cambia
Empresa de pentesting típica
Automatizado
Qué pasa después de que lo arregles
El retest va incluido, sin coste y sin límite de tiempo.
La re-verificación suele tener que entrar en la ventana del proyecto, o se cotiza aparte.
Lo vuelves a lanzar cuando quieras, sin coste. Te confirma que aquello ya no salta.
Quién mira tu activo la próxima vez
El mismo consultor de principio a fin. La próxima vez, otro distinto, para que nada se dé por sabido.
Suele tocarle a quien esté libre esa semana, y rara vez es una decisión en ningún sentido.
El mismo motor y las mismas reglas cada vez, salvo que se actualicen. Eso es consistencia, no una segunda mirada.
Dónde vive el hallazgo y cómo se cierra
En la plataforma, con su evidencia, un responsable y un estado, hasta que cierra. Y una explicación en directo al final.
En un informe. Lo que pase después es cosa tuya.
En su propio panel, con estado y a menudo con integración de tickets. El triaje y el cierre los sigues poniendo tú.
Si aparece algo grave a mitad del trabajo
Se para y te avisamos el mismo día, por el canal que hayamos pactado antes de empezar. Un hallazgo crítico no espera al informe final.
Depende de lo que se pactara al empezar. Si no se acordó un canal de escalado, el aviso suele llegar cuando el trabajo ya ha terminado.
La alerta salta al momento. Si eso es grave de verdad en tu contexto lo tiene que decidir alguien.
Con qué se responde si algo sale mal
Seguro de responsabilidad civil profesional cuya cobertura alcanza la falta intencionada y la negligencia, y una garantía independiente o informe de auditoría. Te enseñamos los dos antes de firmar.
Suele darse por supuesto, y lo que cubre depende de la póliza de cada uno. Rara vez se enseña si no se pide.
La licencia del producto. No hay responsabilidad profesional sobre el criterio con el que se analizó.

Todo lo que dice la columna de Asperis te lo podemos poner por escrito. La de enfrente describe una práctica habitual del mercado, no a ninguna empresa concreta.

Cómo llevamos cada proyecto.

Un método de siete fases, alineado con los estándares reconocidos que tus auditores conocen, adaptado a tu alcance y entregado en vivo en nuestra plataforma.

/ 01

Interacciones previas al encargo

Acordamos por escrito el alcance, las reglas y los límites de seguridad. Objetivos claros, ninguna sorpresa.

/ 02

Recopilación de información

Mapeamos tu superficie de ataque igual que un atacante te estudia antes de decidir por dónde entrar.

/ 03

Modelado de amenazas

Convertimos ese mapa en escenarios de ataque realistas, ordenados por riesgo e impacto en el negocio.

/ 04

Análisis de vulnerabilidades

Separamos a mano las vulnerabilidades que son de verdad explotables del ruido que deja un escáner automático.

En vivo en la plataforma
/ 05
/* LAS TRES LETRAS DEL GLIFO DE LA TRIADA, 11/08/2026. * * Estaban en #C5D6FF con opacity 0.7 dentro de un padre a 0.9: 0,63 * acumulado, y 1,25 de contraste medido por pixel. Cuerpo real 4,2px, porque * el font-size="6" son unidades de usuario de un viewBox de 80 pintado a 56. * * Le dije a Carlos que a 4,2px no las lee nadie cumplan o no, y que quitarlas * no costaba nada visualmente porque el triangulo con sus tres vertices ya es * la forma que identifica la triada. Eligio OSCURECERLAS, y es su decision: * pasan a #5670BC opaco, que es el primer azul del mismo tono que cruza el * umbral. Quedan mas oscuras que el trazo de 1,4px que las rodea. */ C I A

Explotación

Demostramos con seguridad lo que importa, encadenado como lo haría un atacante real y con las reglas acordadas.

/ 06

Post-explotación

Mostramos lo que costaría de verdad cada hallazgo, con una prueba que tu propio equipo puede reproducir.

/ 07

Informe

Informes para dirección y para ingeniería, un repaso en vivo y un retest gratis que prueba que la corrección aguantó.

En vivo en la plataforma

Lo que dicen nuestros clientes.

Puedes hablar con nuestros clientes directamente. Si prefieres oírlo de ellos y no de nosotros, pídelo en la primera llamada y te presentamos.

“Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.”

SL
Sergi Leno
Responsable de Sistemas · ETNIA Barcelona

“ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.”

JB
Jordi Bondia
Director de TI · SALVI

“En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.”

SLV
Sergi Laencina Verdaguer
CISO · NPAW

“Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.”

JVT
Juan Valer Tecedor
Ingeniero de Software · GNOSS

Preguntas frecuentes sobre ciberseguridad ofensiva.

Las preguntas que más nos hacen los responsables de seguridad antes de la primera llamada.

La ciberseguridad ofensiva consiste en poner a prueba tus defensas como lo haría un atacante real, en vez de dar por hecho que funcionan. Es el trabajo de un hacker ético: las mismas técnicas que usaría un delincuente, pero con tu permiso, por escrito y dentro de un alcance acordado. Incluye pentesting, ejercicios de red team y dark web monitoring. En lugar de una lista de comprobación, te da pruebas de qué vulnerabilidades son explotables de verdad, cuánto costarían y cómo corregirlas, para que tu seguridad mejore con evidencia y no con buenas intenciones.

Un escaneo es una herramienta automática que lista posibles vulnerabilidades, casi todas sin verificar y con muchos falsos positivos. Un test de intrusión es un especialista que confirma a mano cuáles de esas vulnerabilidades se pueden explotar de verdad en tu entorno, y qué impacto tendría eso en el negocio. El escaneo te dice qué podría estar mal; el pentest demuestra qué lo está, y qué hay que arreglar primero.

Las herramientas automáticas y de IA son excelentes en amplitud: comprueban muchas cosas rápido contra patrones conocidos. Se les escapa justo lo que un atacante real usa primero: los fallos de tu lógica de negocio concreta, las cadenas de problemas pequeños que suman, y todo lo que exige razonar. Usamos herramientas para cubrir más terreno, pero cada hallazgo lo valida, lo explota y lo explica una persona.

Tres cosas. La primera, quién hace el trabajo: el hacker ético senior que define tu alcance es el que lo ejecuta, el que te repasa los hallazgos en la plataforma y el que re-verifica tus correcciones, y esa es la persona con la que hablas en todo el proyecto. Y rotamos de auditor entre proyectos, así que la siguiente mirada sobre el mismo alcance llega de alguien que no lo ha visto antes. La segunda, la disciplina de alcance: solo hacemos trabajo ofensivo, así que no hay una venta cruzada de servicios gestionados que diluya el proyecto. La tercera, el entregable: cada proyecto vive en nuestra plataforma, no en un PDF, y lleva retest gratis. Nuestro equipo está verificado en el Bug Bounty de la NASA y tiene certificaciones OSCP, OSCE³, OSWE, OSEP, CRTO y CRTP.

Tres áreas principales. Pentesting de web, móvil, APIs, redes internas y externas, cloud, IA, IoT, Active Directory y wireless. Ejercicios de red team, incluidos los que se ejecutan dentro del marco TIBER-EU o de las pruebas dirigidas por amenazas de DORA cuando la autoridad competente así lo determina. Y dark web monitoring y protección de marca. Alrededor de esas tres también hacemos simulación de phishing, hardening de Microsoft 365 y formación para equipos de seguridad. Todo pasa por nuestra plataforma y lleva retest gratis.

Sí. Nuestro testing produce la evidencia lista para auditoría que piden esos marcos, mapeada a metodologías reconocidas, con certificado de ejecución y evidencia de retest firmada. Para entidades financieras, ese mismo ejercicio se ejecuta dentro del marco TIBER-EU o de las pruebas dirigidas por amenazas de DORA cuando la autoridad competente así lo determina. Hablamos el idioma de tus auditores y el de tus ingenieros.

Hablas con un especialista senior de los que ejecutan los proyectos, y respondemos en un día laborable. La primera llamada son 30 minutos para entender qué necesitas y acotar el alcance; sales de ella con un siguiente paso claro y, en 48 horas, con una propuesta a precio cerrado.

Asperis Security es una empresa de ciberseguridad con sede en Barcelona y trabaja con clientes de toda Europa. Nuestra plataforma está alojada en la UE y tus datos no salen de ahí, algo que importa para el RGPD y para los sectores en los que más trabajamos: fintech, tecnología y SaaS, salud, y energía e industria.

Descubre el nivel de exposición real de tu empresa.

Reserva 30 minutos con un especialista que sabe qué preguntar. Sin presentaciones, sin discurso comercial: una foto clara de dónde estás y un siguiente paso sensato.

  • Respuesta en un día laborable de un especialista senior
  • Propuesta tras la primera reunión, hecha a tu medida
  • Análisis de Dark Web sin compromiso antes de la reunión

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

O escribe a [email protected].