Aplicaciones web y APIs
Test de intrusión de aplicaciones web y APIs
La mayoría de las brechas empiezan en una función que funcionaba perfectamente: un flujo de recuperación de contraseña, un endpoint sin comprobación de rol, un descuento acumulable. Ahí es donde concentramos el trabajo manual.
Duración habitual: de 2 a 4 semanas.
Cobertura
Qué revisamos en una aplicación web
OWASP Top 10 es el suelo, no el techo. Estas son las áreas donde aparecen los hallazgos que de verdad cambian decisiones.
Control de acceso y roles
Probamos cada rol contra cada recurso: IDOR, escalada horizontal y vertical, objetos accesibles por identificador y endpoints administrativos expuestos.
Lógica de negocio
Manipulación de precios, descuentos acumulables, condiciones de carrera en pagos, saltos de pasos en flujos de aprobación y límites de uso eludibles.
Autenticación y sesiones
Recuperación de contraseña, segundo factor, expiración y revocación de tokens, gestión de JWT y single sign-on con SAML u OpenID Connect.
Inyecciones y deserialización
SQL, NoSQL, comandos, plantillas del lado del servidor, XXE y objetos serializados; siempre con explotación confirmada, nunca por sospecha.
APIs REST, GraphQL y SOAP
Enumeración de operaciones, introspección abierta, consultas anidadas abusivas, versiones antiguas todavía accesibles y falta de límites de tasa.
Integraciones y terceros
Webhooks sin verificación de firma, SSRF hacia servicios internos, claves expuestas en el frontend y dependencias de terceros con exposición conocida.
Cumplimiento
La normativa que suele empujar esta auditoría
En aplicaciones web, la exigencia llega casi siempre por uno de estos cuatro frentes. El informe se prepara pensando en los cuatro.
PCI DSS 4.0
Si su web procesa pagos, el requisito 6.4.3 obliga a controlar los scripts de las páginas de pago y el 11.6.1 a detectar cambios no autorizados en ellas. Revisamos ambos puntos junto con las pruebas de intrusión del requisito 11.4 y dejamos las evidencias listas para su QSA.
RGPD y LOPDGDD
Un formulario que expone datos de otro usuario es una brecha notificable en 72 horas. Documentamos qué categorías de datos personales quedan al alcance de cada hallazgo, lo que permite a su DPD valorar el riesgo para los derechos de los interesados sin repetir el análisis.
ENS, medidas de desarrollo
Para sistemas sujetos al Esquema Nacional de Seguridad, cubrimos las medidas de protección de aplicaciones y de servicios del anexo II, incluidas las relativas al desarrollo seguro y a la protección frente a ataques web.
NIS2 y proveedores digitales
Los proveedores de servicios digitales entran en el ámbito de la transposición española. Una auditoría web anual documentada es la evidencia más sencilla de aportar cuando la autoridad competente pregunta por sus medidas de seguridad en el desarrollo.
Ejecución
Cómo se desarrolla la auditoría web
- 01
Mapa de la aplicación
Recorremos la aplicación con cada rol para levantar el mapa real de funciones, parámetros y llamadas de API, incluidas las no documentadas.
- 02
Pruebas por categoría
Recorrido sistemático de OWASP Top 10 y de la guía de pruebas de OWASP, con revisión específica de cada rol y de cada frontera de confianza.
- 03
Ataque a la lógica
Fase manual centrada en los flujos con dinero, datos personales o permisos de por medio, que son los que un atacante monetiza.
- 04
Explotación y encadenamiento
Combinamos hallazgos de riesgo medio para demostrar el impacto real, que en muchos casos es acceso completo a datos de otros clientes.
- 05
Informe con pruebas de concepto
Cada hallazgo incluye petición, respuesta, capturas y pasos numerados para reproducirlo en su entorno de preproducción.
- 06
Corrección y retesting
Sesión con su equipo de desarrollo, corrección y reverificación gratuita e ilimitada hasta cerrar el hallazgo.
Preguntas frecuentes
Sobre el pentesting de aplicaciones web
También le puede interesar
Ponga a prueba su aplicación web
Envíenos el alcance aproximado y le devolvemos una propuesta con precio cerrado, sin pagos por adelantado.
Solicitar presupuesto