PENTESTING DE APLICACIONES WEB

Encuentra los fallos de tu web antes de que lo haga otro.

Tu aplicación web es donde se juntan tus clientes, tus ingresos y tus datos regulados, y por eso mismo es lo primero que estudia un atacante serio. La probamos a mano: la lógica de autorización, los flujos de negocio de varios pasos, las cadenas de explotación a las que un escáner no llega nunca. Te llevas cada hallazgo demostrado con un exploit que funciona, ordenado por lo que te costaría de verdad, y con retest hasta que queda cerrado.

Cómo funciona un pentesting web
87%
de nuestros clientes renuevan cada año
150+
organizaciones en varios países de Europa
7/10
nos confirman hallazgos que su anterior proveedor no encontró
¿Quieres auditar las aplicaciones de tu empresa?

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

Nos eligen empresas en entornos muy regulados

Identifica lo que un atacante real le haría a tu aplicación web.

Autenticada como · [email protected]
GET /api/orders/4813
↳ el atacante cambia el ID: el servidor no comprueba nada más
ID manipulado
API · orders IDOR
200 OK DATOS DE OTRO CLIENTE
order_id4813
total€12,840.00
card_last4•••• 7421
↳ El servidor ha devuelto el pedido de otro cliente. Control de acceso roto.
Misma sesión · recorridos los ids 4801-4840 37 de 40 respondieron
idcustomertotalpropietario
4812[email protected]€188.50suyo
4813[email protected]€12,840.00no es suyo
4814[email protected]€2,306.20no es suyo
4815[email protected]€41,915.00no es suyo
… 33 ids más respondieron igual
IMPACTOFalta una comprobación de propiedad: todo el libro de pedidos

Dale a un escáner tu página de login y te devolverá una cabecera que falta. Dánosla a nosotros y te devolvemos el pedido de otro de tus clientes. Esa distancia, entre lo que reporta una herramienta y lo que alcanza un atacante, es la razón del pentesting manual.

Reproducimos cada uno, los encadenamos, y damos a tus ingenieros la petición exacta, el payload y la corrección.

QUÉ AUDITAMOS
  • Autenticación y gestión de sesiones
  • Autorización y control de acceso (BOLA, BFLA, escalada)
  • Lógica de negocio y flujos de varios pasos
  • Validación de entrada, inyección y salida
  • APIs (REST, GraphQL) y su modelo de autorización
  • Manejo de ficheros, subidas y deserialización
  • Server-side request forgery y metadatos de cloud
  • Configuración, secretos y cabeceras de seguridad

Por qué un CTO, CISO o CIO contrata un pentesting web.

El detonante es el lanzamiento de un producto, una cláusula de auditoría, el cuestionario de seguridad de un cliente grande, una pregunta del consejo, o un incidente en tu sector que de pronto hizo concreto el riesgo.

TOCA UNA SITUACIÓN
Normativa y auditoría Ventana de auditoría de ISO 27001

Un auditor no acepta un PDF de marketing, y el departamento de compras de una gran cuenta tampoco.

Con ISO 27001, ENS, PCI DSS o SOC 2 en juego, el informe tiene que aguantar el escrutinio: alcance trazable, metodología mapeada a un estándar reconocido, retest firmado y un certificado de ejecución para la carpeta del auditor.

  • Metodología mapeada a PTES, NIST SP 800‑115, OWASP WSTG y OWASP API Security Top 10
  • Certificado de ejecución listo para la carpeta del auditor
  • Evidencia de retest con marca de tiempo y firma
  • Alcance y reglas del encargo (ROE) documentados antes de empezar a probar
Consejo y cliente El consejo ha pedido garantías

Alguien con autoridad ha preguntado, y «vamos bien» no es una respuesta.

Cuando lo que se pide son garantías, necesitas un proyecto externo y dirigido por especialistas, y un entregable que traduzca los hallazgos a impacto en el negocio para alguien no técnico.

  • Resumen ejecutivo que se entiende sin traducción
  • Hallazgos ordenados por impacto en el negocio y exposición ante auditoría
  • Una redacción que el departamento de compras de una gran cuenta acepta
  • Independencia: externo y dirigido por especialistas de principio a fin
Releases y cambios Hardening previo al lanzamiento

Vas a desplegar algo nuevo y no puede romperse en producción.

Cada superficie nueva llega con su propio modelo de amenazas. La probamos antes de que esté en vivo, contra la lógica de autorización y de tenancy sobre la que un escáner no puede razonar, y hacemos retest tras la corrección.

  • Modelo de amenazas escrito para la superficie que se despliega, no una lista genérica
  • Autorización, tenancy y límites de sesión puestos a prueba a mano
  • Hallazgos críticos comunicados en vivo, para corregir antes del lanzamiento
  • El mismo especialista en el test y en el retest, para que no se pierda contexto
Por incidente Una brecha reciente en tu sector

Ha pasado algo. Necesitas saber qué sigue expuesto.

La pregunta no es «¿tenemos hallazgos?» sino «¿hay otros caminos?». Confirmamos que la ruta que se usó, o que se teme, está cerrada, y sacamos a la luz cada vulnerabilidad contigua a la que un atacante podría saltar.

  • Alcance dirigido al camino de ataque que se sospecha
  • Superficie contigua mapeada: autorización, sesiones, APIs, funcionalidad de administración
  • Pruebas de concepto reproducibles para el equipo de respuesta a incidentes
  • Hallazgos en vivo para quien responde, no en el informe final
Evento de negocio Due diligence técnica en una operación de M&A

Una operación o un traspaso han puesto la aplicación bajo ojos nuevos.

Probamos la aplicación como lo haría el otro lado de la mesa, para que lo que estás asumiendo sea evidencia y no una declaración de intenciones, y para que el primer hallazgo serio no llegue después de firmar.

  • Alcance acordado contra la aplicación tal y como es, no como la describe su documentación
  • Cada hallazgo demostrado con un exploit que funciona, no con la severidad de un escáner
  • Ordenado por lo que costaría de verdad, en un lenguaje que sigue un lector no técnico
  • Retest hasta el cierre, para que el traspaso acabe con los huecos cerrados

¿Listo para ver qué encontraríamos en la tuya?

Siete fases. La misma forma que espera tu auditor.

Siete fases, tal y como las ejecutamos de verdad contra una aplicación web. La versión corta está debajo; tu stack y su contexto de negocio deciden el camino que seguimos por ellas.

Qué te llevas de verdad, y por qué es distinto.

Casi todos los pentests web fallan de una de cuatro formas previsibles. Así cerramos cada hueco.

Validado por una persona, no marcado por una herramienta

Un especialista senior reproduce a mano cada hallazgo, así que lo que llega a tu informe es real, explotable y merece la pena corregirlo.

Ordenado por impacto en el negocio, no solo por CVSS

Un IDOR de severidad media que expone tu tabla de clientes es un problema para el consejo, diga lo que diga el CVSS. Nosotros ordenamos por lo que te cuesta.

Un informe que sirve a dos públicos

Un solo documento, sin capa de traducción: un resumen que un CIO puede llevar hacia arriba, y la petición, el payload y la corrección con los que un desarrollador puede trabajar.

Cerrado, no solo reportado

El retest va incluido, sin coste y sin límite de tiempo, con seguimiento en vivo en nuestra plataforma y no enterrado en un PDF que nadie vuelve a abrir.

¿Quieres ver cómo sería tu próximo pentest con nosotros?

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.
Sergi Leno, Responsable de Sistemas · ETNIA Barcelona

Nos eligen los equipos de ingeniería y de seguridad.

Con nombre, cargo y empresa.

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.
Sergi Leno, Responsable de Sistemas
ETNIA Barcelona
ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.
Jordi Bondia, Director de TI
SALVI
En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.
Sergi Laencina Verdaguer, CISO
NPAW
Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.
Juan Valer Tecedor, Ingeniero de Software
GNOSS
CUANDO TÚ QUIERAS

¿Quieres hablar de tu próximo pentest?

Cuéntanos qué te gustaría que probáramos. Un consultor experimentado te responde con un alcance a medida, un precio cerrado y un calendario.

Las preguntas que salen antes de firmar.

Un escáner compara tu aplicación con una base de datos de patrones conocidos y devuelve una lista, casi toda de falsos positivos y sin interpretar. Un pentest es una persona razonando sobre tu aplicación concreta: reconocimiento, explotación controlada y el criterio de contexto de negocio para saber que un identificador de pedido predecible más una comprobación de autorización que falta equivalen a toda tu tabla de clientes. El entregable es una lista corta de hallazgos que son explotables de verdad en tu entorno, ordenados por impacto, cada uno con una prueba de concepto reproducible. Usamos escáneres para cubrir terreno durante el reconocimiento. Lo que no hacemos nunca es entregarte su salida como informe.

No sin tu consentimiento explícito. Cada proyecto va con sus reglas del encargo documentadas: ventanas de prueba, intensidad permitida, acciones prohibidas y contactos para el interruptor de emergencia. En la mayoría de los casos probamos un entorno de staging o un espejo de producción, y tocamos producción solo para reconocimiento de solo lectura o por caminos autorizados de forma expresa. Cuando se acuerda explotar en producción, se hace con límites de ritmo acordados y con tu equipo pendiente, y abortamos cualquier cosa que ponga en riesgo la disponibilidad.

El precio sale del alcance, de la complejidad y del tipo de test (black box, grey box o white box). Entregamos una propuesta a precio cerrado en las 48 horas siguientes a la primera llamada, sin costes ocultos y sin obligación de renovar. Una auditoría enfocada a una sola aplicación está en la parte baja del rango. Las plataformas SaaS multi-tenant grandes o los conjuntos de APIs complejos escalan desde ahí. El retest va siempre incluido en el precio.

Menos de lo que casi todos los equipos esperan. Para un proyecto grey box, que es lo habitual, pedimos dos usuarios de prueba por rol, acceso a un entorno de staging o la URL de producción dentro del alcance, documentación de la API si la tienes, y un contacto técnico para las dudas durante el test. Los datos de prueba, las herramientas y el informe los ponemos nosotros. Un proyecto white box añade acceso al código fuente bajo NDA.

El hacker ético senior al que conoces en la primera llamada. Nuestros pentesters tienen credenciales OSCP, OSWE, OSEP, CRTO y CRTP, la mayoría ha trabajado dentro de equipos de seguridad de empresa o de red teams orientados a investigación, y somos contribuidores verificados del Bug Bounty de la NASA con CVEs publicados contra software muy desplegado. Tu proyecto lo acota, lo ejecuta y lo re-verifica la misma persona de principio a fin. Hablas directamente con ella en cada fase.

Una vez al año como suelo de cumplimiento para ISO 27001, ENS, PCI DSS y SOC 2. En la práctica, la cadencia debería seguir la velocidad a la que cambia tu aplicación: a los equipos que despliegan cada semana les sirve más el testing continuo a través de la plataforma que un único proyecto anual. También justifica un test nuevo cualquier cambio de fondo: una integración nueva de autenticación o SSO, un portal B2B o de administración nuevo, la primera función de IA que llega a producción, o un incidente en tu sector.

¿Listo para proteger tu aplicación?

Revisaremos tu superficie de ataque, entenderemos el contexto de negocio que hay alrededor y definiremos el pentesting web adecuado antes de empezar el proyecto.

Pide una propuesta de pentesting web.
Un pentester web experimentado te responde en un día laborable.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

O escribe directamente a [email protected].

NUESTROS CLIENTES YA LO HAN HECHO

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security.

Sergi Leno, Responsable de Sistemas
ETNIA Barcelona

ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio.

Jordi Bondia, Director de TI
SALVI

En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva.

Sergi Laencina Verdaguer, CISO
NPAW

Con Asperis no contratas un servicio, contratas un compañero.