Cómo entendemos este trabajo
Nuestra filosofía: pruebas manuales e impacto demostrado
Un test de intrusión no se mide por el número de páginas del informe ni por la cantidad de hallazgos listados. Se mide por una pregunta: después de leerlo, ¿su equipo sabe qué arreglar primero y por qué?
Cada hallazgo, explotado y documentado con evidencia.
El problema
El sector tiene un problema de incentivos
En la mayoría de los contratos de auditoría se cobra por adelantado y se entrega un informe cuya calidad el cliente no está en condiciones de juzgar. Si el documento incluye cuarenta hallazgos informativos y ninguno explotable, casi nadie lo cuestiona. El incentivo, por tanto, empuja al volumen, no a la profundidad.
Nosotros tomamos el camino contrario. No pedimos pagos por adelantado y, si la auditoría termina sin hallazgos de seguridad, no facturamos. Es una decisión comercial, pero sobre todo es un compromiso metodológico: si nuestro trabajo no encuentra nada, no debería costarle dinero.
El mismo criterio se aplica al retesting. Comprobar que una corrección funciona es parte del trabajo, no un servicio aparte con una ventana de treinta días. Por eso es gratuito e ilimitado, hasta que cada hallazgo queda cerrado de verdad.
Principios
Seis reglas que aplicamos en cada proyecto
Si no está explotado, no es un hallazgo
Cada vulnerabilidad del informe se ha confirmado en la práctica. Nada de posibles, probables ni podría ser vulnerable a.
El impacto se demuestra, no se estima
Encadenamos fallos menores hasta enseñar qué se consigue de verdad: acceso a datos de otros clientes, a fondos o a permisos de administración.
Priorizar por negocio, no por CVSS
La puntuación es un dato, no una decisión. Un riesgo medio en el flujo de pago pesa más que uno alto en un panel interno de tres usuarios.
El informe es para leerse
Resumen ejecutivo comprensible para dirección y detalle técnico reproducible para desarrollo. Sin relleno generado por herramienta.
Avisar antes de terminar
Un hallazgo crítico se comunica cuando se confirma. Nadie debería enterarse de una vulnerabilidad grave dos semanas después.
El trabajo termina en la corrección
Sesión técnica con desarrollo, soporte durante la corrección y reverificación gratuita hasta cerrar cada punto.
Estándares
Marcos de referencia que seguimos
Los estándares aportan cobertura y lenguaje común. El criterio del pentester aporta lo que ninguna lista de comprobación recoge.
OWASP
El Top 10 marca el mínimo y la guía de pruebas de OWASP estructura el recorrido. Para aplicaciones móviles trabajamos con MASVS y MASTG, y para sistemas de IA con el Top 10 for LLM Applications.
PTES y guías del NIST
El Penetration Testing Execution Standard ordena las fases del proyecto y las publicaciones del NIST aportan el vocabulario que su equipo de cumplimiento ya utiliza en el análisis de riesgos.
ENS y CCN-STIC
Para sistemas sujetos al Esquema Nacional de Seguridad, cada hallazgo se vincula a la medida del anexo II correspondiente y la revisión de configuración se apoya en las guías CCN-STIC de la plataforma.
CVSS con contexto
Publicamos la puntuación CVSS porque su herramienta de gestión la necesita, pero el orden de corrección que recomendamos atiende al impacto real sobre su negocio, que casi nunca coincide exactamente con el vector base.
Preguntas frecuentes
Sobre nuestra forma de trabajar
Relacionado
Compruébelo en su primera auditoría
Sin pagos por adelantado y con retesting ilimitado incluido. La consulta inicial es gratuita.
Hablar con el equipo