Validado por una persona, no marcado por una herramienta
Un especialista senior reproduce a mano cada hallazgo, así que lo que llega a tu informe es real, explotable y merece la pena corregirlo.
Tu aplicación web es donde se juntan tus clientes, tus ingresos y tus datos regulados, y por eso mismo es lo primero que estudia un atacante serio. La probamos a mano: la lógica de autorización, los flujos de negocio de varios pasos, las cadenas de explotación a las que un escáner no llega nunca. Te llevas cada hallazgo demostrado con un exploit que funciona, ordenado por lo que te costaría de verdad, y con retest hasta que queda cerrado.
Cómo funciona un pentesting webProtegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Solicitud recibida.
Te escribimos en un día laborable con los siguientes pasos.
No se ha podido enviar. Inténtalo otra vez o escríbenos.















/api/orders/4813
Dale a un escáner tu página de login y te devolverá una cabecera que falta. Dánosla a nosotros y te devolvemos el pedido de otro de tus clientes. Esa distancia, entre lo que reporta una herramienta y lo que alcanza un atacante, es la razón del pentesting manual.
Reproducimos cada uno, los encadenamos, y damos a tus ingenieros la petición exacta, el payload y la corrección.
El detonante es el lanzamiento de un producto, una cláusula de auditoría, el cuestionario de seguridad de un cliente grande, una pregunta del consejo, o un incidente en tu sector que de pronto hizo concreto el riesgo.
Con ISO 27001, ENS, PCI DSS o SOC 2 en juego, el informe tiene que aguantar el escrutinio: alcance trazable, metodología mapeada a un estándar reconocido, retest firmado y un certificado de ejecución para la carpeta del auditor.
Cuando lo que se pide son garantías, necesitas un proyecto externo y dirigido por especialistas, y un entregable que traduzca los hallazgos a impacto en el negocio para alguien no técnico.
Cada superficie nueva llega con su propio modelo de amenazas. La probamos antes de que esté en vivo, contra la lógica de autorización y de tenancy sobre la que un escáner no puede razonar, y hacemos retest tras la corrección.
La pregunta no es «¿tenemos hallazgos?» sino «¿hay otros caminos?». Confirmamos que la ruta que se usó, o que se teme, está cerrada, y sacamos a la luz cada vulnerabilidad contigua a la que un atacante podría saltar.
Probamos la aplicación como lo haría el otro lado de la mesa, para que lo que estás asumiendo sea evidencia y no una declaración de intenciones, y para que el primer hallazgo serio no llegue después de firmar.
Siete fases, tal y como las ejecutamos de verdad contra una aplicación web. La versión corta está debajo; tu stack y su contexto de negocio deciden el camino que seguimos por ellas.
Casi todos los pentests web fallan de una de cuatro formas previsibles. Así cerramos cada hueco.
Un especialista senior reproduce a mano cada hallazgo, así que lo que llega a tu informe es real, explotable y merece la pena corregirlo.
Un IDOR de severidad media que expone tu tabla de clientes es un problema para el consejo, diga lo que diga el CVSS. Nosotros ordenamos por lo que te cuesta.
Un solo documento, sin capa de traducción: un resumen que un CIO puede llevar hacia arriba, y la petición, el payload y la corrección con los que un desarrollador puede trabajar.
El retest va incluido, sin coste y sin límite de tiempo, con seguimiento en vivo en nuestra plataforma y no enterrado en un PDF que nadie vuelve a abrir.
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Con nombre, cargo y empresa.
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.
Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.
Cuéntanos qué te gustaría que probáramos. Un consultor experimentado te responde con un alcance a medida, un precio cerrado y un calendario.
Un escáner compara tu aplicación con una base de datos de patrones conocidos y devuelve una lista, casi toda de falsos positivos y sin interpretar. Un pentest es una persona razonando sobre tu aplicación concreta: reconocimiento, explotación controlada y el criterio de contexto de negocio para saber que un identificador de pedido predecible más una comprobación de autorización que falta equivalen a toda tu tabla de clientes. El entregable es una lista corta de hallazgos que son explotables de verdad en tu entorno, ordenados por impacto, cada uno con una prueba de concepto reproducible. Usamos escáneres para cubrir terreno durante el reconocimiento. Lo que no hacemos nunca es entregarte su salida como informe.
No sin tu consentimiento explícito. Cada proyecto va con sus reglas del encargo documentadas: ventanas de prueba, intensidad permitida, acciones prohibidas y contactos para el interruptor de emergencia. En la mayoría de los casos probamos un entorno de staging o un espejo de producción, y tocamos producción solo para reconocimiento de solo lectura o por caminos autorizados de forma expresa. Cuando se acuerda explotar en producción, se hace con límites de ritmo acordados y con tu equipo pendiente, y abortamos cualquier cosa que ponga en riesgo la disponibilidad.
El precio sale del alcance, de la complejidad y del tipo de test (black box, grey box o white box). Entregamos una propuesta a precio cerrado en las 48 horas siguientes a la primera llamada, sin costes ocultos y sin obligación de renovar. Una auditoría enfocada a una sola aplicación está en la parte baja del rango. Las plataformas SaaS multi-tenant grandes o los conjuntos de APIs complejos escalan desde ahí. El retest va siempre incluido en el precio.
Menos de lo que casi todos los equipos esperan. Para un proyecto grey box, que es lo habitual, pedimos dos usuarios de prueba por rol, acceso a un entorno de staging o la URL de producción dentro del alcance, documentación de la API si la tienes, y un contacto técnico para las dudas durante el test. Los datos de prueba, las herramientas y el informe los ponemos nosotros. Un proyecto white box añade acceso al código fuente bajo NDA.
El hacker ético senior al que conoces en la primera llamada. Nuestros pentesters tienen credenciales OSCP, OSWE, OSEP, CRTO y CRTP, la mayoría ha trabajado dentro de equipos de seguridad de empresa o de red teams orientados a investigación, y somos contribuidores verificados del Bug Bounty de la NASA con CVEs publicados contra software muy desplegado. Tu proyecto lo acota, lo ejecuta y lo re-verifica la misma persona de principio a fin. Hablas directamente con ella en cada fase.
Una vez al año como suelo de cumplimiento para ISO 27001, ENS, PCI DSS y SOC 2. En la práctica, la cadencia debería seguir la velocidad a la que cambia tu aplicación: a los equipos que despliegan cada semana les sirve más el testing continuo a través de la plataforma que un único proyecto anual. También justifica un test nuevo cualquier cambio de fondo: una integración nueva de autenticación o SSO, un portal B2B o de administración nuevo, la primera función de IA que llega a producción, o un incidente en tu sector.
Revisaremos tu superficie de ataque, entenderemos el contexto de negocio que hay alrededor y definiremos el pentesting web adecuado antes de empezar el proyecto.
Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.
Recibido.
El pentester web que ejecutaría tu proyecto te escribirá en un día laborable.
No se ha podido enviar. Inténtalo otra vez o escríbenos.
O escribe directamente a [email protected].
NUESTROS CLIENTES YA LO HAN HECHO
Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio.
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva.
Con Asperis no contratas un servicio, contratas un compañero.
Elige la hora que mejor te venga. Nos cuentas qué necesitas y en qué punto estás, y te explicamos cómo trabajamos y de qué forma podemos ayudarte.