Aplicaciones web y APIs

Test de intrusión de aplicaciones web y APIs

La mayoría de las brechas empiezan en una función que funcionaba perfectamente: un flujo de recuperación de contraseña, un endpoint sin comprobación de rol, un descuento acumulable. Ahí es donde concentramos el trabajo manual.

Duración habitual: de 2 a 4 semanas.

Cobertura

Qué revisamos en una aplicación web

OWASP Top 10 es el suelo, no el techo. Estas son las áreas donde aparecen los hallazgos que de verdad cambian decisiones.

Control de acceso y roles

Probamos cada rol contra cada recurso: IDOR, escalada horizontal y vertical, objetos accesibles por identificador y endpoints administrativos expuestos.

Lógica de negocio

Manipulación de precios, descuentos acumulables, condiciones de carrera en pagos, saltos de pasos en flujos de aprobación y límites de uso eludibles.

Autenticación y sesiones

Recuperación de contraseña, segundo factor, expiración y revocación de tokens, gestión de JWT y single sign-on con SAML u OpenID Connect.

Inyecciones y deserialización

SQL, NoSQL, comandos, plantillas del lado del servidor, XXE y objetos serializados; siempre con explotación confirmada, nunca por sospecha.

APIs REST, GraphQL y SOAP

Enumeración de operaciones, introspección abierta, consultas anidadas abusivas, versiones antiguas todavía accesibles y falta de límites de tasa.

Integraciones y terceros

Webhooks sin verificación de firma, SSRF hacia servicios internos, claves expuestas en el frontend y dependencias de terceros con exposición conocida.

Cumplimiento

La normativa que suele empujar esta auditoría

En aplicaciones web, la exigencia llega casi siempre por uno de estos cuatro frentes. El informe se prepara pensando en los cuatro.

PCI DSS 4.0

Si su web procesa pagos, el requisito 6.4.3 obliga a controlar los scripts de las páginas de pago y el 11.6.1 a detectar cambios no autorizados en ellas. Revisamos ambos puntos junto con las pruebas de intrusión del requisito 11.4 y dejamos las evidencias listas para su QSA.

RGPD y LOPDGDD

Un formulario que expone datos de otro usuario es una brecha notificable en 72 horas. Documentamos qué categorías de datos personales quedan al alcance de cada hallazgo, lo que permite a su DPD valorar el riesgo para los derechos de los interesados sin repetir el análisis.

ENS, medidas de desarrollo

Para sistemas sujetos al Esquema Nacional de Seguridad, cubrimos las medidas de protección de aplicaciones y de servicios del anexo II, incluidas las relativas al desarrollo seguro y a la protección frente a ataques web.

NIS2 y proveedores digitales

Los proveedores de servicios digitales entran en el ámbito de la transposición española. Una auditoría web anual documentada es la evidencia más sencilla de aportar cuando la autoridad competente pregunta por sus medidas de seguridad en el desarrollo.

Ejecución

Cómo se desarrolla la auditoría web

  1. 01

    Mapa de la aplicación

    Recorremos la aplicación con cada rol para levantar el mapa real de funciones, parámetros y llamadas de API, incluidas las no documentadas.

  2. 02

    Pruebas por categoría

    Recorrido sistemático de OWASP Top 10 y de la guía de pruebas de OWASP, con revisión específica de cada rol y de cada frontera de confianza.

  3. 03

    Ataque a la lógica

    Fase manual centrada en los flujos con dinero, datos personales o permisos de por medio, que son los que un atacante monetiza.

  4. 04

    Explotación y encadenamiento

    Combinamos hallazgos de riesgo medio para demostrar el impacto real, que en muchos casos es acceso completo a datos de otros clientes.

  5. 05

    Informe con pruebas de concepto

    Cada hallazgo incluye petición, respuesta, capturas y pasos numerados para reproducirlo en su entorno de preproducción.

  6. 06

    Corrección y retesting

    Sesión con su equipo de desarrollo, corrección y reverificación gratuita e ilimitada hasta cerrar el hallazgo.

Preguntas frecuentes

Sobre el pentesting de aplicaciones web

También le puede interesar

Ponga a prueba su aplicación web

Envíenos el alcance aproximado y le devolvemos una propuesta con precio cerrado, sin pagos por adelantado.

Solicitar presupuesto