Qué hacemos · dónde operamos · credenciales
- Qué hacemos
- Pentesting web, móvil (iOS/Android), API, IA/LLM y Electron, más auditorías manuales de código fuente.
- Dónde operamos
- Costa Rica · América Latina · Estados Unidos · Remoto mundial
- Credenciales
- 25 años de experiencia en seguridad ofensiva. Certificación OSCP. Español e inglés.
Servicios
Seis servicios, cada uno probado a mano contra el estándar correspondiente.
Aplicaciones web
Pruebas manuales y autenticadas de su aplicación web contra la guía OWASP WSTG — incluye fallas de lógica de negocio, no solo salida de escáneres.
Apps móviles (iOS/Android)
Pruebas de seguridad manuales de aplicaciones iOS y Android contra OWASP MASVS, cubriendo el binario, datos locales, transporte y las APIs detrás.
APIs
Pruebas manuales de APIs REST, GraphQL y gRPC contra el OWASP API Security Top 10, con autorización sistemática por endpoint y por rol.
Aplicaciones LLM / IA
Pruebas de seguridad para aplicaciones construidas sobre modelos de lenguaje — inyección de prompts, manejo inseguro de salida, agencia excesiva, envenenamiento RAG y aislamiento entre tenants — mapeadas al OWASP Top 10 for LLM Applications.
Apps Electron
Pruebas de seguridad especializadas para aplicaciones de escritorio Electron, donde un XSS de grado web se vuelve RCE de escritorio si el modelo de procesos está mal configurado.
Auditorías de código
Revisión humana y manual de su base de código — autenticación, autorización, sinks de inyección, mal uso criptográfico, secretos y lógica de negocio — con tooling de apoyo, no un reporte SAST revendido.
Muestra de hallazgo sanitizado
SSRF por URL no validada en el handler de ejecución de herramientas MCP
JavaScript del renderer puede forzar solicitudes autenticadas del proceso principal a URLs arbitrarias, incluidos servicios MCP en localhost.
1) El renderer envía serverUrl controlada por atacante a mcp:execute-tool
2) El proceso principal reenvía la solicitud con bearer token al destino arbitrario
Resolver destinos MCP por ID interno con allowlist y no reenviar Authorization a dominios no confiables.
Metodología
Un proceso predecible que alinea ingeniería, seguridad y cumplimiento desde el inicio hasta la validación final.
Alcance
Definimos objetivos, roles, límites y profundidad de prueba con seguridad e ingeniería.
Reglas del servicio
Acordamos límites operativos, manejo de evidencia y canales de comunicación antes de iniciar.
Pruebas
Pruebas manuales orientadas a explotación en flujos críticos, lógica de negocio y rutas de alto riesgo.
Reporte
Hallazgos claros con impacto, reproducción y remediación accionable para su equipo técnico.
Retest
Validamos correcciones y cerramos el ciclo con evidencia actualizada para auditoría y liderazgo.
Cumplimiento
Guías para equipos bajo presión de auditoría: qué exige el estándar, qué aceptan los auditores y cómo encaja la prueba en la ventana.
Qué evidencia de pentesting aceptan auditores y en qué momento del ciclo conviene ejecutar la prueba.
Abrir guía
Cómo definir alcance para Requirement 11.4.1 y evitar entregables que el QSA no considera suficientes.
Abrir guía
Cómo respaldar tratamiento de riesgo técnico con evidencia útil para controles de Annex A.
Abrir guía
Cómo entidades cubiertas y asociados de negocio validan riesgo técnico bajo la Security Rule.
Abrir guía
Cómo probar rutas de ataque en sistemas de IA y documentar controles para obligaciones de alto riesgo.
Abrir guía
Cómo alinear el sistema de gestión de IA con pruebas técnicas y evidencia verificable.
Abrir guía
Vea el entregable antes de hablar con ventas
Revise un reporte sanitizado para evaluar estructura de hallazgos, severidad y nivel de remediación.
Obtener el reporte de ejemploLecturas recientes
Notas prácticas para equipos técnicos que ejecutan bajo presión de producto y cumplimiento.
Ver todos los artículos¿Listo para definir el alcance?
Describa su objetivo y respondemos en 1 día hábil con preguntas de alcance o propuesta técnica — sin capa comercial intermedia.