Pentesting web, API e infraestructura
Auditoría ofensiva manual sobre los activos expuestos y sobre los que sostienen el negocio: la aplicación, la API que la alimenta y la red en la que opera.
Para empresas con aplicación propia o portal de clientes, comercio electrónico y SaaS, o que deban acreditar una auditoría ante un gran cliente, una aseguradora o un pliego público.
Qué incluye
- Aplicación web: autenticación, sesión, control de acceso, lógica de negocio e inyecciones
- API REST o GraphQL: autorización por objeto, límites de uso y exposición de datos
- Infraestructura externa e interna, Active Directory o cloud, según alcance
- Revisión de credenciales de la organización filtradas en fuentes públicas
- Informe técnico con prueba de concepto y puntuación CVSS, resumen ejecutivo y plan priorizado
- Retest de verificación incluido
Qué no incluye
- Red team continuo o campañas de varios meses, que se cotizan aparte
- Auditoría completa de código fuente, que puede añadirse al alcance
- Ataques con riesgo de denegación de servicio, salvo autorización expresa
La mitad de los hallazgos graves que identificamos no los detecta ninguna herramienta: son fallos de lógica de negocio y de permisos.