Web App Pentest
Autenticación, autorización, lógica de negocio, inyecciones, SSRF, XSS, race conditions. Black, grey y white-box.
Boutique de seguridad ofensiva · España · Europa · Latinoamérica · EE. UU.
Probamos aplicaciones web, APIs y sistemas de IA/LLM como lo haría un atacante real — y entregamos un informe que tu dirección entiende y tu equipo puede corregir.
POST /api/v2/assistant/chat {"message": "Resume el documento adjunto"} → el agente ejecuta la tool export_customers() → 12.480 registros devueltos a un usuario anónimo
Servicios
Cada proyecto es manual, liderado por un especialista sénior y acelerado con IA y herramientas propias.
Autenticación, autorización, lógica de negocio, inyecciones, SSRF, XSS, race conditions. Black, grey y white-box.
REST, GraphQL, gRPC y webhooks. BOLA/IDOR, mass assignment, rate limiting, JWT/OAuth, abuso de lógica.
Prompt injection directa e indirecta, jailbreak, fuga de datos vía RAG, abuso de tools y agentes, model DoS, supply chain de modelos.
Superficie expuesta, configuración AWS/Azure/GCP, Kubernetes, secretos expuestos, rutas de escalada.
AI / LLM Pentest
Los sistemas de IA crean una superficie nueva: el lenguaje natural se convierte en vector de ataque y cada herramienta conectada al modelo se convierte en un camino hacia datos y acciones. Probamos el sistema completo — modelo, prompts, RAG, tools, agentes e integraciones — con PoC reproducible para cada hallazgo.
Probar mi sistema de IAPor qué Pentest Machine
Cada test lo realizan profesionales con OSCP, OSWE, OSEP, CRTO e BSCP y trayectoria en bug bounty y CVEs publicados.
Agentes de IA y tooling interno amplían la cobertura de recon y triaje, liberando al especialista para lo que exige creatividad: lógica, encadenamiento y explotación.
Resumen ejecutivo para la dirección, detalle técnico con PoC para el equipo, plan de corrección priorizado y retest incluido en el precio.
Metodología
Reglas de engagement, ventanas, contactos de emergencia.
Mapa de la superficie con IA y tooling propio.
Manual, creativa, encadenada. Alertas críticas en menos de 24h.
Impacto real de negocio, no solo CVSS.
Ejecutivo + técnico, PoC y plan de corrección.
Validación de las correcciones y certificado final.
“En tres días el equipo encadenó un fallo de autorización en la API con un prompt injection en nuestro asistente y llegó a datos de clientes. El informe fue directo al grano, la dirección entendió el riesgo a la primera y el retest confirmó las correcciones antes de la auditoría PCI.”
Preguntas frecuentes
Depende del alcance: número de aplicaciones, endpoints, funcionalidades autenticadas y si hay sistemas de IA. Un pentest de aplicación web de tamaño medio suele llevar de 5 a 15 días de trabajo. Enviamos propuesta con precio cerrado en 24h tras entender el alcance.
El escáner automatiza la búsqueda de patrones conocidos y genera falsos positivos. El pentest lo realiza un especialista que explota fallos de lógica, encadena vulnerabilidades y demuestra el impacto real con PoC, que es lo que exigen auditorías PCI-DSS e ISO 27001.
Es la prueba de seguridad de chatbots, copilotos y agentes: prompt injection directa e indirecta, fuga de datos vía RAG, abuso de tools y agentes, jailbreak y model DoS, siguiendo el OWASP Top 10 para LLM y MITRE ATLAS. Probamos el sistema completo, no solo el modelo.
Sí. Cuando tu equipo corrija los hallazgos, validamos las correcciones y emitimos un certificado final, sin coste adicional, dentro de los 90 días posteriores a la entrega del informe.
Sí. Firmamos NDA antes de cualquier detalle de alcance, atendemos en español, portugués e inglés, y facturamos en la Unión Europea, Brasil o Estados Unidos.
Blog
Del blog: seguridad ofensiva en la práctica.
Solicitar propuesta
Cuéntanos qué necesitas probar. Un especialista — no un comercial — responde con alcance, plazo y precio.