Boutique de seguridad ofensiva · España · Europa · Latinoamérica · EE. UU.

Pentest ofensivo de verdad. Especialistas sénior, IA y metodología propia.

Probamos aplicaciones web, APIs y sistemas de IA/LLM como lo haría un atacante real — y entregamos un informe que tu dirección entiende y tu equipo puede corregir.

Respuesta en 24h Retest incluido NDA antes del alcance
informe-final.pdf · Finding PM-2026-014 CRITICAL · CVSS 9.8

Indirect prompt injection vía RAG → exfiltración de datos de clientes

POST /api/v2/assistant/chat
{"message": "Resume el documento adjunto"}
el agente ejecuta la tool export_customers()12.480 registros devueltos a un usuario anónimo
Impacto
LGPD / GDPR
PoC
Reproducible
Retest
Corregido ✓
12+años en seguridad ofensiva
400+pentests entregados
1.900+hallazgos críticos reportados
92satisfacción de clientes
Sectores atendidos Fintechs y bancos digitalesHealthtechSaaS B2BE-commerce y retailPlataformas de IA

Servicios

Cuatro superficies. Un estándar: encontrar lo que las herramientas automáticas no encuentran.

Cada proyecto es manual, liderado por un especialista sénior y acelerado con IA y herramientas propias.

Web App Pentest

Autenticación, autorización, lógica de negocio, inyecciones, SSRF, XSS, race conditions. Black, grey y white-box.

OWASP WSTGASVS L2
Plazo típico: 5–15 dias

API Pentest

REST, GraphQL, gRPC y webhooks. BOLA/IDOR, mass assignment, rate limiting, JWT/OAuth, abuso de lógica.

OWASP API Top 10OpenAPI-driven
Plazo típico: 5–10 dias

Cloud e Infra Externa

Superficie expuesta, configuración AWS/Azure/GCP, Kubernetes, secretos expuestos, rutas de escalada.

PTESCIS Benchmarks
Plazo típico: 5–10 dias

AI / LLM Pentest

Tu chatbot, copiloto o agente ya está en producción. ¿Alguien ha intentado romperlo?

Los sistemas de IA crean una superficie nueva: el lenguaje natural se convierte en vector de ataque y cada herramienta conectada al modelo se convierte en un camino hacia datos y acciones. Probamos el sistema completo — modelo, prompts, RAG, tools, agentes e integraciones — con PoC reproducible para cada hallazgo.

Probar mi sistema de IA
  • Prompt injection directa e indirectaVía usuario, documentos, correos, páginas web y resultados de tools.
  • Fuga de datos y de system promptExtracción de secretos, datos personales y contexto de RAG entre tenants.
  • Abuso de tools y agentesEjecución de acciones no autorizadas, escalada vía function calling, SSRF por agente.
  • Jailbreak y bypass de guardrailsContenido prohibido, fraude, manipulación de decisiones automatizadas.
  • RAG poisoning y supply chainEnvenenamiento de la base de conocimiento, modelos y dependencias de terceros.
  • Model DoS y costeConsumo abusivo de tokens, bucles de agente, denial of wallet.

Por qué Pentest Machine

Humanos sénior. IA a su servicio. Nunca al revés.

01

Especialistas certificados

Cada test lo realizan profesionales con OSCP, OSWE, OSEP, CRTO e BSCP y trayectoria en bug bounty y CVEs publicados.

02

IA + herramientas propias

Agentes de IA y tooling interno amplían la cobertura de recon y triaje, liberando al especialista para lo que exige creatividad: lógica, encadenamiento y explotación.

03

Un informe que genera acción

Resumen ejecutivo para la dirección, detalle técnico con PoC para el equipo, plan de corrección priorizado y retest incluido en el precio.

Metodología

Seis etapas, cero sorpresas.

01

Alcance y NDA

Reglas de engagement, ventanas, contactos de emergencia.

02

Recon

Mapa de la superficie con IA y tooling propio.

03

Explotación

Manual, creativa, encadenada. Alertas críticas en menos de 24h.

04

Post-explotación

Impacto real de negocio, no solo CVSS.

05

Informe

Ejecutivo + técnico, PoC y plan de corrección.

06

Retest

Validación de las correcciones y certificado final.

Alineado con OWASP WSTGOWASP ASVSOWASP LLM Top 10PTESNIST SP 800-115ISO 27001PCI-DSSBACENLGPDGDPRSOC 2
En tres días el equipo encadenó un fallo de autorización en la API con un prompt injection en nuestro asistente y llegó a datos de clientes. El informe fue directo al grano, la dirección entendió el riesgo a la primera y el retest confirmó las correcciones antes de la auditoría PCI.
Rafael M.CISO, fintech regulada por el banco central

Preguntas frecuentes

Lo que todos preguntan antes de contratar un pentest.

¿Cuánto cuesta un pentest?

Depende del alcance: número de aplicaciones, endpoints, funcionalidades autenticadas y si hay sistemas de IA. Un pentest de aplicación web de tamaño medio suele llevar de 5 a 15 días de trabajo. Enviamos propuesta con precio cerrado en 24h tras entender el alcance.

¿Cuál es la diferencia entre un escaneo de vulnerabilidades y un pentest?

El escáner automatiza la búsqueda de patrones conocidos y genera falsos positivos. El pentest lo realiza un especialista que explota fallos de lógica, encadena vulnerabilidades y demuestra el impacto real con PoC, que es lo que exigen auditorías PCI-DSS e ISO 27001.

¿Qué es un pentest de IA / LLM?

Es la prueba de seguridad de chatbots, copilotos y agentes: prompt injection directa e indirecta, fuga de datos vía RAG, abuso de tools y agentes, jailbreak y model DoS, siguiendo el OWASP Top 10 para LLM y MITRE ATLAS. Probamos el sistema completo, no solo el modelo.

¿El retest está incluido?

Sí. Cuando tu equipo corrija los hallazgos, validamos las correcciones y emitimos un certificado final, sin coste adicional, dentro de los 90 días posteriores a la entrega del informe.

¿Firman NDA y trabajan fuera de España?

Sí. Firmamos NDA antes de cualquier detalle de alcance, atendemos en español, portugués e inglés, y facturamos en la Unión Europea, Brasil o Estados Unidos.

Blog

Últimos artículos

Del blog: seguridad ofensiva en la práctica.

Ver todos los artículos

Solicitar propuesta

Recibe una propuesta en 24h.

Cuéntanos qué necesitas probar. Un especialista — no un comercial — responde con alcance, plazo y precio.

  • NDA disponible antes de cualquier detalle
  • Atención en ES, PT y EN
  • Facturación en la UE, Brasil o EE. UU.