Pentesting web, API i infraestructura
Auditoria ofensiva manual sobre els actius exposats i sobre els que sostenen el negoci: l'aplicació, l'API que l'alimenta i la xarxa on opera.
Per a empreses amb aplicació pròpia o portal de clients, comerç electrònic i SaaS, o que hagin d'acreditar una auditoria davant d'un gran client, una asseguradora o un plec públic.
Què inclou
- Aplicació web: autenticació, sessió, control d'accés, lògica de negoci i injeccions
- API REST o GraphQL: autorització per objecte, límits d'ús i exposició de dades
- Infraestructura externa i interna, Active Directory o cloud, segons abast
- Revisió de credencials de l'organització filtrades en fonts públiques
- Informe tècnic amb prova de concepte i puntuació CVSS, resum executiu i pla prioritzat
- Retest de verificació inclòs
Què no inclou
- Red team continu o campanyes de diversos mesos, que es cotitzen a part
- Auditoria completa de codi font, que es pot afegir a l'abast
- Atacs amb risc de denegació de servei, llevat d'autorització expressa
La meitat de les troballes greus que identifiquem no les detecta cap eina: són errors de lògica de negoci i de permisos.