Haré un pentest en tu sitio web con un informe profesional de pruebas de penetración
Consultor de seguridad en Big Four, tester de penetración, 6 CVEs
Nivel 2
Ha cumplido con los criterios de alto rendimiento y tiene un historial comprobado de cumplimiento de las expectativas de los clientes.
Acerca de este Servicio
¿Tu aplicación web está segura o simplemente no ha sido hackeada aún? Evaluación manual de vulnerabilidades y pruebas de penetración (VAPT) para startups y pequeñas empresas, no un escáner automatizado.
LO QUE INCLUYE
Top 10 de OWASP y Top 25 de SANS/CWE, probados manualmente: autenticación, control de acceso (IDOR), inyección, SSRF, cargas, configuraciones incorrectas
Pruebas de lógica de negocio adaptadas a tu tipo de negocio (SaaS, fintech, comercio electrónico, salud) de más de 100 proyectos
Cada hallazgo verificado: sin falsos positivos
Resumen ejecutivo + informe técnico: severidad CVSS, pasos para reproducir, capturas de pantalla, correcciones
Acceso al portal del cliente en vivo: ver hallazgos al instante, invitar desarrolladores y asignar correcciones, solicitar re-pruebas y descargar informes en múltiples formatos todo en un solo lugar.
¿POR QUÉ YO?
Consultor de seguridad en una firma de consultoría Big Four, probando bancos y operadores de telecomunicaciones
Más de 500 vulnerabilidades críticas encontradas en más de 100 aplicaciones, seis CVEs
Historial de entregas 100% a tiempo
CÓMO TRABAJAMOS
1. Comparte tu URL, alcance y cuentas de prueba (debes ser dueño de la app)
2. Confirmo el alcance y comienzo en 24 horas; notificaciones instantáneas por email para hallazgos críticos
3. Entrego a tiempo: en lenguaje sencillo y con detalles para desarrolladores
4. Tú corriges, yo vuelvo a probar gratis
Mi porfolio
FAQ
Traducción automática
¿Necesitas mi código fuente o credenciales?
No se requiere código fuente para una prueba de caja negra. Para los paquetes Standard y Premium, crea una cuenta de prueba por cada rol que quieras evaluar. Las credenciales se comparten solo en la página de pedido y se eliminan después de la entrega. NDA disponible bajo solicitud.
¿Es esto un escaneo automatizado o una prueba manual?
Ambos, pero el valor está en lo manual. Las herramientas cubren lo básico; la mayor parte de mi tiempo se dedica a autenticación, control de acceso y lógica de negocio manualmente, y cada hallazgo se verifica antes de incluirlo en el informe.
¿Qué contiene el informe?
Resumen ejecutivo, alcance y metodología, una tabla de hallazgos por severidad CVSS, y para cada hallazgo: descripción, impacto, pasos para reproducir con capturas o solicitudes, y una solución específica. Disponible en marca blanca.
¿Puedo ver un informe de muestra?
Sí. Se adjunta una muestra redactada en PDF. Envíame un mensaje si quieres una muestra para una tecnología específica.
¿Las pruebas afectarán mi sitio en vivo?
Las pruebas son no destructivas: sin denegación de servicio, sin eliminación de datos, sin spam a usuarios reales. Recomiendo un entorno de staging cuando esté disponible; en producción, mantengo un escaneo automatizado ligero.
¿Vuelves a probar después de que solucionamos los problemas?
Los paquetes Standard y Premium incluyen una re-prueba de todos los hallazgos dentro de los 30 días posteriores a la entrega, con un informe actualizado que puedes compartir con clientes o auditores. El paquete Basic puede agregar una re-prueba como extra.
¿Cuál es la diferencia entre una evaluación de vulnerabilidades y una prueba de penetración?
Una evaluación de vulnerabilidades identifica y lista debilidades, principalmente con herramientas. Una prueba de penetración demuestra cuáles se pueden explotar realmente y hasta dónde llegan los atacantes. Aquí obtienes ambos: cada hallazgo se verifica y se explota de forma segura, y luego se clasifica.
¿Puedes evaluar un sitio que no poseo?
Solo con autorización escrita del propietario, confirmada en los requisitos del pedido. Sin ella, el pedido se cancela, sin excepciones.
¿Por qué eres más caro que los gigs de 20 dólares?
Esos gigs entregan una exportación de scanner. Esta prueba la realiza un consultor que evalúa bancos y operadores de telecomunicaciones para vivir, y el informe es del mismo estándar que reciben esos clientes.
¿Qué es Vexil (Client Portal)?
Vexil es mi sitio web privado para clientes. Con los paquetes Standard o Premium, obtienes un login: cada vulnerabilidad que confirmo aparece allí el mismo día con prueba y solución, tu desarrollador la marca como resuelta y me pide que vuelva a probar, y puedes descargar el informe en PDF, Word o Excel. El PDF también se entrega aquí.

