Un solo token filtrado puede exponer a todos tus clientes.

Tu producto se sostiene sobre código, APIs e infraestructura cloud, exactamente donde los atacantes buscan primero. Un fallo en autenticación, en permisos o en el aislamiento entre clientes puede exponer a todos tus usuarios a la vez. Ponemos a prueba tu plataforma como lo haría un atacante real, y te decimos exactamente qué se podría explotar.

Cuéntanos tu proyecto tecnológico
30 minutos con un consultor senior. Bajo NDA.

Protegido por reCAPTCHA. Se aplican la Política de Privacidad y las Condiciones del Servicio de Google.

Nos eligen equipos SaaS y tecnológicos de toda Europa.

En SaaS, los datos de tus clientes son tu riesgo, y tus contratos.

Cuando una empresa trabaja con tu software, te entrega sus datos y un trozo de su propia seguridad. Una mala gestión de permisos o un token filtrado en tu plataforma no es solo tu brecha, es una vía de entrada a todos los clientes que están encima.

Titulares que marcan la tendencia
2024 Impacto multiinquilino
Snowflake (EE. UU.)
El abuso de credenciales de clientes expuso datos de decenas de grandes marcas; la capa de identidad fue la vía de entrada.
Fuente · Reuters
2023 Proveedor de identidad comprometido
Okta (EE. UU.)
Una brecha en el sistema de soporte a través de un token de sesión expuso ficheros de clientes, con impacto en cientos de tenants de identidad.
Fuente · BleepingComputer
2024 Código fuente accedido
Microsoft / Midnight Blizzard
Un actor estatal usó una app OAuth heredada y pulverización de contraseñas para acceder a buzones de la dirección y a código fuente.
Fuente · Microsoft
2022 Repositorios exfiltrados
Tokens OAuth de GitHub
Con tokens OAuth robados a un integrador, clonaron decenas de repositorios privados de organizaciones de la plataforma.
Fuente · GitHub
2024 Secretos expuestos
Sisense (EE. UU.)
Una brecha en un proveedor SaaS de analítica expuso secretos, claves de API y credenciales de clientes en miles de tenants.
Fuente · CISA
2023 Más de 2.500 organizaciones
MOVEit / Progress
Un día cero en un SaaS de transferencia gestionada de ficheros se usó para exfiltrar datos de más de 2.500 organizaciones río abajo.
Fuente · Progress
2023 Toda la UE
NIS2 entra en vigor (UE)
La directiva europea NIS2 entra en vigor: más alcance, notificación de incidentes más estricta y responsabilidad del consejo.
Fuente · EUR-Lex
2024 33 M de registros
Twilio Authy (EE. UU.)
El abuso de una API expuso números de teléfono ligados a 33 millones de cuentas con MFA: un fallo de enumeración en un endpoint sin autenticar.
Fuente · Twilio
2024 Impacto multiinquilino
Snowflake (EE. UU.)
El abuso de credenciales de clientes expuso datos de decenas de grandes marcas; la capa de identidad fue la vía de entrada.
Fuente · Reuters
2023 Proveedor de identidad comprometido
Okta (EE. UU.)
Una brecha en el sistema de soporte a través de un token de sesión expuso ficheros de clientes, con impacto en cientos de tenants de identidad.
Fuente · BleepingComputer
2024 Código fuente accedido
Microsoft / Midnight Blizzard
Un actor estatal usó una app OAuth heredada y pulverización de contraseñas para acceder a buzones de la dirección y a código fuente.
Fuente · Microsoft
2022 Repositorios exfiltrados
Tokens OAuth de GitHub
Con tokens OAuth robados a un integrador, clonaron decenas de repositorios privados de organizaciones de la plataforma.
Fuente · GitHub
2024 Secretos expuestos
Sisense (EE. UU.)
Una brecha en un proveedor SaaS de analítica expuso secretos, claves de API y credenciales de clientes en miles de tenants.
Fuente · CISA
2023 Más de 2.500 organizaciones
MOVEit / Progress
Un día cero en un SaaS de transferencia gestionada de ficheros se usó para exfiltrar datos de más de 2.500 organizaciones río abajo.
Fuente · Progress
2023 Toda la UE
NIS2 entra en vigor (UE)
La directiva europea NIS2 entra en vigor: más alcance, notificación de incidentes más estricta y responsabilidad del consejo.
Fuente · EUR-Lex
2024 33 M de registros
Twilio Authy (EE. UU.)
El abuso de una API expuso números de teléfono ligados a 33 millones de cuentas con MFA: un fallo de enumeración en un endpoint sin autenticar.
Fuente · Twilio

Dónde se rompen de verdad las plataformas SaaS.

En una plataforma SaaS moderna el riesgo casi nunca es un bug espectacular. Casi siempre es uno de estos:

01

Aislamiento entre clientes

Qué puede ver o tocar un cliente de los datos de otro cuando el multiinquilino falla.

02

Autorización en APIs

Qué endpoints permiten saltarse permisos y acceder a datos o acciones que no deberían.

03

Inicio de sesión único (SSO)

Dónde se rompe la confianza entre tu plataforma y el proveedor de identidad de tu cliente.

04

Integraciones de terceros

Qué hereda tu plataforma cuando conecta con el stack de otra empresa.

¿Por qué nos llama una empresa tech?

El cuestionario de seguridad de un cliente grande

Un comprador de gran cuenta pone tu seguridad bajo el microscopio antes de firmar, y un pentest reciente con retest limpio responde un buen trozo.

Auditoría de SOC 2 Tipo II inminente

Un pentest es una expectativa estándar detrás de un informe SOC 2 sólido, y el auditor espera alcance trazable y evidencia de retest.

Una API pública nueva sale a producción

Las APIs que hay detrás del producto son la vía de entrada principal, y una nueva expone lógica de autorización que un escáner no sabe juzgar.

Un cambio en el aislamiento entre clientes

Un cambio en la arquitectura multiinquilino mueve la línea entre los datos de un cliente y los de otro. Si esa separación falla, una cuenta abre el resto.

Certificación o renovación de la ISO 27001

Es la norma que reconocen tus clientes y sus departamentos de compras, y el pentest es la evidencia técnica que hay detrás del certificado.

Una integración nueva con un tercero

Cada tercero conectado y cada permiso concedido ensanchan tu superficie de ataque, y muchas veces llevan bastante más acceso del que necesitan.

Un proveedor de tu cadena sufre una brecha

Cuando cae un proveedor del que dependes, la pregunta no es si tienes hallazgos, sino qué camino sigue abierto hacia los datos de tus clientes.

Una sesión de 30 minutos con un consultor senior que entiende cómo se construye y se rompe un producto SaaS.

Ya sea un SaaS multiinquilino, una API pública, una plataforma para desarrolladores o un ecosistema conectado, definimos juntos el alcance, el calendario y el consultor que llevará tu proyecto. La misma persona que ejecuta las pruebas te atiende desde la primera llamada.

Últimas noticias de ciberseguridad del sector Tecnología y SaaS.

Avisos reales de CISA, en productos que se usan en el sector Tecnología y SaaS.

Comprobado el 1 Sep 2026, 03:13 UTC.

Fuente: catálogo Known Exploited Vulnerabilities de CISA (Creative Commons Zero 1.0) y avisos de CISA sobre sistemas de control industrial. Asperis no está afiliada a CISA ni cuenta con su respaldo. Asignación de sector: la clasificación de infraestructuras críticas de la propia CISA cuando el aviso la trae, y si no, asignada por Asperis a partir del fabricante y del producto.

Cada hallazgo, su evidencia y su cierre, en un solo sitio.

Seguimiento en vivo del estado de cada vulnerabilidad, sin correos sueltos ni hojas de cálculo desactualizadas.

ASPERIS PLATFORM · DEMO LIVE

Lo que dicen nuestros clientes, con sus palabras.

Desde Etnia valoramos muy positivamente la colaboración con Asperis Security. Su profesionalidad, cercanía, rapidez de respuesta y capacidad para adaptarse a nuestras necesidades han sido clave en cada proyecto. La calidad del servicio y el acompañamiento continuo nos aportan siempre mucha tranquilidad. Sin duda, es un placer contar con ellos como partners tecnológicos.

Sergi Leno, Responsable de Sistemas
ETNIA Barcelona

En NPAW hemos colaborado con Asperis en distintas iniciativas relacionadas con la seguridad y la experiencia ha sido muy positiva. Valoramos especialmente su capacidad para adaptarse a nuestras necesidades y el nivel de profundidad con el que abordan cada proyecto. Los resultados son claros, estructurados y útiles para la toma de decisiones y la mejora continua en seguridad. Nos gusta trabajar con Asperis por el criterio y el valor que aportan en cada colaboración. Su trabajo nos ha ayudado a reforzar nuestro nivel de seguridad.

Sergi Laencina Verdaguer, CISO
NPAW

ASPERIS nos ha acompañado en la definición e implantación de nuestro roadmap de ciberseguridad en Microsoft 365 con un enfoque estructurado y alineado a negocio. Gracias a su asesoramiento, dimos el paso estratégico de completar nuestro ecosistema Microsoft y reforzarlo con CrowdStrike para la protección avanzada de dispositivos móviles, elevando de forma significativa nuestro nivel de seguridad.

Jordi Bondia, Director de TI
SALVI

Con Asperis no contratas un servicio, contratas un compañero. No buscan facturar un proyecto, buscan establecer una relación de confianza preocupándose por los puntos clave que afectan a la seguridad de tu organización. Profesionalidad, saber hacer y diligencia.

Juan Valer Tecedor, Ingeniero de Software
GNOSS

Preguntas que nos hacen los responsables de seguridad de tecnología y SaaS.

Siete preguntas que salen en toda primera reunión con un SaaS. Si la tuya no está, pregúntala.

El problema grave más habitual es que un cliente pueda llegar a los datos de otro, junto con control de acceso débil, datos demasiado expuestos y endpoints antiguos que siguen vivos en producción después de que todo el mundo se olvidase de ellos. Son problemas de lógica y de acceso que un escáner no sabe juzgar, y por eso los probamos a mano.

Sí. Probamos tu inicio de sesión único, las apps conectadas a él y el acceso que se le ha concedido a cada una, además de las formas en que un atacante podría abusar de ellas para llegar a datos o quedarse con una cuenta. En SaaS es muy a menudo donde vive el riesgo de verdad.

Probando de forma continua en vez de una vez al año. A través de nuestra plataforma, las pruebas y los retests corren a medida que cambia tu producto, así que tu seguridad va al ritmo de tu ciclo de releases en lugar de reflejar cómo estaban las cosas la primavera pasada. Es el modelo hecho para equipos que publican sin parar.

Sí, directamente. Un pentest es una expectativa estándar detrás de un informe SOC 2 sólido y una evidencia reconocida para la ISO 27001, y una prueba reciente con un retest limpio responde buena parte de la mayoría de cuestionarios de proveedor. Nosotros ponemos las pruebas técnicas y la evidencia; la atestación SOC 2 y el certificado ISO 27001 los emiten tu auditor y tu entidad de certificación.

No, no sin tu consentimiento expreso. Todo proyecto va bajo unas rules of engagement documentadas: ventanas acordadas, límites, acciones prohibidas y un canal de coordinación. No usamos técnicas disruptivas salvo autorización específica, así que te llevas la vista de un atacante sin arriesgar tu plataforma ni a tus clientes.

Un contacto técnico, un alcance claro y acceso a un entorno adecuado. Para una prueba de caja gris, que es la opción habitual, pedimos cuentas de prueba de cada uno de tus roles y la documentación de la API (OpenAPI o una colección de Postman) si la tienes. Nosotros llevamos las herramientas, los datos de prueba y el informe.

Un informe ejecutivo y otro técnico, una guía de corrección priorizada, un certificado de ejecución y un retest con evidencia documentada de cierre, todo exportable desde la plataforma. El resumen y el certificado están hechos para compartirlos con un cliente potencial o con un auditor sin exponer detalle sensible.

Otros sectores con los que trabajamos.

¿Listo para demostrar que tu SaaS es seguro?

Un fallo de seguridad en tu plataforma no solo pone en riesgo tus datos: pone en riesgo los de cada cliente que confía en ti. Ponemos a prueba tu producto como lo haría un atacante real, para que encuentres los fallos tú antes de que los encuentre alguien con peores intenciones.

O escribe directamente a [email protected].