Pentesting web: auditoría de seguridad de aplicaciones web

Tu aplicación web es la puerta de entrada a tus datos, tus clientes y tu negocio. Evaluamos su seguridad como lo haría un atacante real, cubriendo desde el OWASP Top 10 hasta las vulnerabilidades específicas de tu stack tecnológico.

Las aplicaciones web son el vector de ataque más explotado

Más del 80% de los ciberataques exitosos aprovechan vulnerabilidades en aplicaciones web. Inyecciones SQL, XSS, exposición de datos sensibles, autenticación débil, control de acceso inadecuado... La mayoría de estos fallos son silenciosos: tu app funciona perfectamente mientras hay una puerta trasera abierta. El pentesting web los encuentra y los cierra antes de que lo haga otro.

Qué cubrimos en un pentesting web

  • OWASP Top 10: inyección SQL, XSS, SSRF, IDOR, broken auth, insecure deserialization...
  • Lógica de negocio: bypass de procesos de compra, escalada de privilegios, manipulación de datos
  • Autenticación y gestión de sesiones: tokens, cookies, 2FA, reset de contraseñas
  • Control de acceso: BOLA/IDOR, acceso horizontal y vertical a recursos
  • Configuración del servidor: cabeceras HTTP, TLS, CORS, CSP
  • Exposición de información sensible en respuestas, errores y metadatos

Metodología de pentesting web

  1. Reconocimiento y mapeo: Identificamos la superficie de ataque: subdominios, tecnologías, endpoints expuestos, versiones de frameworks.
  2. Análisis de autenticación: Evaluamos el flujo de login, gestión de sesiones, políticas de contraseñas y mecanismos de 2FA.
  3. Pruebas manuales de lógica: Revisamos los flujos de negocio críticos: compras, roles de usuario, permisos, cambios de estado.
  4. Explotación de vulnerabilidades: Confirmamos y explotamos de forma controlada cada hallazgo para medir su impacto real.
  5. Documentación y entrega: Cada vulnerabilidad incluye descripción, evidencia (capturas, requests/responses), CVSS y pasos para reproducirla.

Entregables

  • Informe ejecutivo: exposición global, riesgo para el negocio, prioridades de acción
  • Informe técnico: cada vulnerabilidad con PoC, CVSS y solución recomendada
  • Clasificación OWASP y CVSSv3 de todos los hallazgos
  • Reunión de revisión con el equipo de desarrollo
  • Re-test de vulnerabilidades críticas una vez remediadas

¿Para qué tipo de aplicaciones lo hacemos?

  • E-commerce con pasarelas de pago y datos de tarjetas (PCI-DSS)
  • SaaS B2B con acceso multiusuario y datos sensibles de clientes
  • Portales corporativos, intranets y extranets
  • Aplicaciones de gestión (ERP, CRM, HCM) expuestas a internet
  • WordPress, Magento, PrestaShop y otros CMS con plugins de terceros
  • APIs web públicas o semipúblicas

Preguntas frecuentes

¿Hacéis pentesting en caja negra, gris o blanca?

Los tres. Caja negra simula un atacante externo sin información previa. Caja gris incluye credenciales de usuario estándar para evaluar el control de acceso. Caja blanca incluye acceso al código y la arquitectura, y permite un análisis más exhaustivo. La mayoría de los clientes optan por caja gris como equilibrio entre realismo y cobertura.

¿Evaluáis WordPress y otros CMS?

Sí. WordPress es el CMS más atacado del mundo precisamente por la proliferación de plugins vulnerables. Evaluamos el core, los plugins instalados, los temas, la configuración del servidor y las prácticas de acceso al panel de administración.

¿Podéis firmar un NDA antes de empezar?

Siempre. Antes de que compartas ningún dato sobre tu infraestructura, firmamos un acuerdo de confidencialidad.

¿Qué pasa si encontráis vulnerabilidades críticas?

Te avisamos de inmediato (mismo día) si encontramos algo que suponga un riesgo grave e inmediato para tu negocio, sin esperar a que termine el test completo.