Frontend y sesión
Páginas, formularios, cargas, tokens, cookies y lo que un usuario autenticado puede alcanzar y no debería. Trabajo como un usuario real y, si das un segundo rol, como uno un poco más privilegiado.
La gente busca “penetration test.” Lo que la mayoría de equipos de producto necesita es una revisión autorizada de la app en vivo: login, roles, las páginas que un usuario ve y las APIs detrás. Pruebo esas superficies, ordeno lo que encuentro y mando un informe que ingeniería puede usar esa misma semana.
US$2,400 por aplicación. Mitad al empezar, mitad al entregar el informe. El reloj empieza cuando el alcance escrito y las credenciales funcionan. Un retest gratis de la misma URL en 14 días.
Stripe cobra la primera mitad aquí. Pones la URL y confirmas que puedes autorizar el trabajo. Te escribo por las credenciales. El reloj de 48 horas empieza cuando el login funciona — no cuando se cobra la tarjeta. Los US$1,200 restantes se pagan al entregar el informe.
¿Prefieres hablar primero? Pide la muestra redactada y luego paga.
Páginas, formularios, cargas, tokens, cookies y lo que un usuario autenticado puede alcanzar y no debería. Trabajo como un usuario real y, si das un segundo rol, como uno un poco más privilegiado.
Login, SSO, reset de contraseña, invitaciones, chequeos de rol y límites de tenant. Si la app vive detrás de Entra, Google o una sesión propia, entra en alcance cuando lo digas.
Las llamadas que la UI ya hace, más las vecinas obvias: un endpoint sin auth, acceso a objetos ajenos, rutas de upload y controles de descarga. La auditoría de código fuente es otra cotización.
URL, roles, lo que queda fuera y una ventana de prueba. No empiezo sin autorización del dueño del sistema.
Mandas credenciales o una invitación SSO. Confirmo el login. Ahí empieza el reloj de 48 horas — no con el primer correo.
Ejercito la app en vivo bajo las reglas acordadas, anoto por severidad y dejo el estado de prueba como lo encontré.
Recibes un informe escrito. Arreglas lo que quieras. Retesto la misma URL una vez, gratis, en 14 días.
Las firmas que venden un pentest CREST de dos semanas por US$8,000–US$25,000 venden otro producto. Yo vendo una revisión de seguridad de aplicación, acotada en tiempo, con un informe usable. El mercado igual le dice web app pentest. Yo también, en conversación. No finjo certificaciones ofensivas que no tengo, y no pongo recetas de exploit en un PDF.
Si el desconocido se va antes de iniciar sesión, empieza por el sitio. Si llaman y nadie contesta, empieza por la recepcionista. Esta página es para equipos que ya tienen una app y necesitan una mirada adulta de cómo se comporta.