Realizaré pruebas manuales de penetración en API con informe OWASP top 10 y PoC
Penetration tester y especialista en seguridad en la nube
Acerca de este Servicio
Tu API es el #1 objetivo para los atacantes. Más del 80% de las brechas modernas comienzan en la capa de API; un endpoint roto puede filtrar toda tu base de datos de clientes. No uso escáneres automáticos y me quedo allí. Busco vulnerabilidades reales como lo haría un atacante, y luego te entrego un informe que tus desarrolladores pueden arreglar.
Con experiencia práctica en seguridad ofensiva y entornos en la nube, me especializo en REST, GraphQL, SOAP y APIs nativas de la nube (AWS, Azure, GCP, Kubernetes, Serverless).
Lo que pruebo:
- OWASP API Top 10
- BOLA / IDOR y autorización rota
- Fallos en JWT, OAuth2, API Key
- SQLi, NoSQLi, SSRF, XXE, inyección de comandos
- Lógica de negocio y condiciones de carrera
- Limitación de tasa y resistencia a DoS
- Configuraciones incorrectas en la nube (IAM, S3, Secrets)
Lo que obtienes:
- Informe PDF ejecutivo + técnico
- Hallazgos con puntuación CVSS 3.1
- Prueba de concepto para cada problema
- Guía paso a paso para remediar
- Reprueba gratuita tras las correcciones
- NDA firmado si lo solicitas
Por qué trabajar conmigo:
- Pruebas manuales + automáticas, no solo escaneos
- Mentalidad de atacante real
- Informes amigables para desarrolladores, sin tonterías
- Confidencialidad total y divulgación responsable
Contáctame antes de ordenar; cada API es diferente. Aseguremos la tuya antes de que los malos la encuentren.
Mi porfolio
FAQ
Traducción automática
¿Mi API y datos están seguros contigo?
Por supuesto. Firmo un NDA si lo solicitas, trabajo en un entorno aislado y elimino permanentemente todos los datos después de la entrega. Tu API, credenciales y hallazgos nunca salen de mi estación de trabajo segura — garantizado 100% confidencialidad.
¿Las pruebas romperán mi API de producción o causarán tiempo de inactividad?
No. Uso técnicas de prueba no destructivas por defecto. Si alguna prueba conlleva riesgo (como DoS o estrés por límite de tasa), preguntaré primero y recomendaré un entorno de staging. Tu producción permanece segura y en línea.
¿Qué pasa si no encuentro vulnerabilidades — aún así pago?
Sí, y aquí está el motivo: pagas por validación experta, no solo por bugs. Recibirás un informe completo con metodología, cobertura y recomendaciones de fortalecimiento — prueba de que tu API pasó una auditoría de seguridad real. Eso es evidencia lista para cumplimiento.
¿Realizas una nueva prueba después de que arregle los problemas?
Sí. La opción estándar incluye 1 ronda de re-prueba gratuita; la Premium incluye 2. Después de aplicar las correcciones, vuelvo a verificar cada hallazgo y envío un informe actualizado confirmando las correcciones — así sabes que tu API está realmente segura.
¿Qué necesitas de mí antes de empezar?
Cuatro cosas — documentación de API (Swagger/Postman), credenciales de prueba (2+ roles), dominios/IPs en alcance y autorización escrita para probar. Solo pruebo APIs con permiso explícito. Esto nos protege legalmente a ambos.

