Saltar al contenido
Revisión de seguridad de aplicaciones web

Una revisión escrita
en 48 horas — no un teatro de seis semanas.

La gente busca “penetration test.” Lo que la mayoría de equipos de producto necesita es una revisión autorizada de la app en vivo: login, roles, las páginas que un usuario ve y las APIs detrás. Pruebo esas superficies, ordeno lo que encuentro y mando un informe que ingeniería puede usar esa misma semana.

US$2,400 por aplicación. Mitad al empezar, mitad al entregar el informe. El reloj empieza cuando el alcance escrito y las credenciales funcionan. Un retest gratis de la misma URL en 14 días.

Escritorio de noche con un informe de severidad impreso, un portátil con un panel abstracto, lámpara de latón y luz de luna
Qué recibes Acceso → revisión → informe ordenado → un retest gratis
La oferta

Una aplicación. Frontend, auth y API.

US$2,400
US$1,200 para empezar · US$1,200 a la entrega
  • Entrega en 48 horas cuando el acceso funciona (24–72 horas si la superficie es muy chica o muy grande)
  • Revisión autenticada de la UI, sesión/auth y APIs de backend en alcance
  • Informe escrito por severidad con remediaciones prácticas — sin payloads de exploit ni credenciales en el PDF
  • Un retest gratis de la misma aplicación / URL en 14 días
  • Informe de muestra redactado disponible antes de pagar
Pagar el inicio

US$1,200 empieza la revisión. El reloj empieza después.

Stripe cobra la primera mitad aquí. Pones la URL y confirmas que puedes autorizar el trabajo. Te escribo por las credenciales. El reloj de 48 horas empieza cuando el login funciona — no cuando se cobra la tarjeta. Los US$1,200 restantes se pagan al entregar el informe.

Pedir el informe de muestra redactado

¿Prefieres hablar primero? Pide la muestra redactada y luego paga.

Pagar el inicio
Pagar US$1,200 para empezar
Qué se prueba de verdad

Más que un dump de escáner. No es un circo de red team.

Frontend y sesión

Páginas, formularios, cargas, tokens, cookies y lo que un usuario autenticado puede alcanzar y no debería. Trabajo como un usuario real y, si das un segundo rol, como uno un poco más privilegiado.

Auth e identidad

Login, SSO, reset de contraseña, invitaciones, chequeos de rol y límites de tenant. Si la app vive detrás de Entra, Google o una sesión propia, entra en alcance cuando lo digas.

API y backend

Las llamadas que la UI ya hace, más las vecinas obvias: un endpoint sin auth, acceso a objetos ajenos, rutas de upload y controles de descarga. La auditoría de código fuente es otra cotización.

Cómo corre

Permiso por escrito. Luego velocidad.

01

Alcance por escrito

URL, roles, lo que queda fuera y una ventana de prueba. No empiezo sin autorización del dueño del sistema.

02

Acceso que funciona

Mandas credenciales o una invitación SSO. Confirmo el login. Ahí empieza el reloj de 48 horas — no con el primer correo.

03

Revisión y restauración

Ejercito la app en vivo bajo las reglas acordadas, anoto por severidad y dejo el estado de prueba como lo encontré.

04

Informe y retest

Recibes un informe escrito. Arreglas lo que quieras. Retesto la misma URL una vez, gratis, en 14 días.

Empezar una revisión — US$1,200 de inicio
En claro

Qué es esto, y qué no es.

Las firmas que venden un pentest CREST de dos semanas por US$8,000–US$25,000 venden otro producto. Yo vendo una revisión de seguridad de aplicación, acotada en tiempo, con un informe usable. El mercado igual le dice web app pentest. Yo también, en conversación. No finjo certificaciones ofensivas que no tengo, y no pongo recetas de exploit en un PDF.

Preguntas

Lo que preguntan antes de mandar acceso.

¿Esto es un penetration test?
Es una revisión autorizada de seguridad de aplicación web: frontend, autenticación y API/backend en alcance. Compradores y avisos de trabajo suelen llamarlo web app pentest. No es un red team de infraestructura de varias semanas, ni ingeniería social, ni un engagement CREST certificado.
¿Cuánto cuesta?
US$2,400 por aplicación. US$1,200 para empezar, US$1,200 al entregar el informe. Una app chica puede terminar en 24–48 horas; una superficie grande puede llegar a 72. Apps extra se cotizan.
¿Qué necesito para empezar?
Autorización escrita, la URL de producción o staging, credenciales de prueba o una invitación SSO, reglas de fuera de alcance, y si quieres un segundo rol para comparar.
¿Puedo ver un informe de muestra?
Sí. Pídelo y mando una muestra redactada con el formato, el ranking de severidad y cómo se escriben las remediaciones — sin nombres de clientes y sin payloads de exploit.
¿Y el retest?
Un retest gratis de la misma aplicación y URL está incluido si contratas la revisión, dentro de 14 días del primer informe.
¿Puedo pagar los US$1,200 de inicio en la página?
Sí. El checkout de Stripe en esta página cobra el inicio. Pones la URL y confirmas que puedes autorizar el trabajo. El reloj de 48 horas sigue empezando solo cuando el acceso funciona, no con el cobro.
Si la fuga es otra

Un sitio flojo o un teléfono muerto es otro trabajo.

Si el desconocido se va antes de iniciar sesión, empieza por el sitio. Si llaman y nadie contesta, empieza por la recepcionista. Esta página es para equipos que ya tienen una app y necesitan una mirada adulta de cómo se comporta.