EspañolEnglish

Pentest de aplicación web

Donde se rompe tu lógica, no solo tus inputs.

Un pentest de aplicación web es pruebas manuales de tu aplicación y sus APIs: flujos de autenticación y sesión, autorización, lógica de negocio y las cadenas de inyección a las que un escáner nunca llega. REST, GraphQL y WebSocket.

Desde 5.900 €. Alcance S, M y mayores. En remoto.

Qué responde un pentest web.

Los escáneres cazan las vulnerabilidades planas: una cabecera que falta, un CVE conocido, un parámetro reflejado. No entienden que un usuario normal puede leer las facturas de otro inquilino, o que cambiar un campo se salta el pago. Las vulnerabilidades que importan viven en la lógica de tu aplicación, y encontrarlas es trabajo manual.

Por qué importa.

Autorización, bien hecha

IDOR y BOLA son los fallos web graves más comunes y los que los escáneres se saltan por completo. Probamos cada objeto y cada rol a mano: puede este usuario tocar ese dato, y qué pasa cuando lo intenta.

Lógica de negocio

Los fallos únicos de tu aplicación: una cantidad negativa, un paso saltado, una carrera entre dos peticiones, un cupón aplicado dos veces. Ninguna herramienta conoce tu flujo lo bastante para romperlo. Nosotros sí.

Encadenado, no aislado

Una fuga de baja severidad más un reset débil más una política CORS permisiva es un robo de cuenta. Encadenamos hallazgos como lo haría un atacante, y los puntuamos por el impacto real, no por el de manual.

Cómo lo probamos.

Caja gris por defecto, porque ahí está la cobertura.

Caja gris

Cuentas de prueba por cada rol. Dedicamos el tiempo a explotar la aplicación, no a adivinar credenciales, que es de donde sale la cobertura real.

Caja negra

Sin credenciales, la vista del atacante anónimo. Útil para el borde expuesto, más floja en todo lo que hay tras un login.

Autenticado, por rol

Cada nivel de privilegio probado contra los demás, para cubrir de verdad la autorización horizontal y vertical.

Cómo se ejecuta.

Pruebas manuales, mapeadas de principio a fin.

  1. 01

    Mapeo

    Cada endpoint, parámetro, rol y flujo. Superficies REST, GraphQL y WebSocket enumeradas por completo.

  2. 02

    Autenticación y sesión

    Login, reset, MFA, gestión de tokens, ciclo de vida de la sesión y los caminos alrededor de cada uno.

  3. 03

    Autorización

    IDOR, BOLA y escalada de privilegios, probado objeto a objeto y rol a rol.

  4. 04

    Inyección y lado servidor

    SQL, NoSQL, comandos, plantillas, SSRF y deserialización, seguido hasta el impacto real.

  5. 05

    Lógica de negocio

    Los casos de abuso propios de tus flujos, los que solo encuentra una persona.

Qué se prueba.

Alineado con OWASP Top 10 y ASVS, llevado más allá del checklist.

  • Autenticación y gestión de sesión
  • Autorización: IDOR, BOLA, escalada de privilegios
  • Lógica de negocio y abuso de flujos
  • Inyección: SQL, NoSQL, comandos, plantillas
  • SSRF y gestión de peticiones en servidor
  • Deserialización insegura
  • APIs REST, GraphQL y WebSocket
  • Subida y procesamiento de ficheros
  • Control de acceso en cada rol
  • Lado cliente: XSS, CSRF, CORS, clickjacking

Lo que solemos encontrar.

  • Cambia un ID en la petición y lees los datos de cualquier cliente.
  • Un reset de contraseña que filtra un token válido a la dirección equivocada.
  • Un checkout que acepta una cantidad negativa y abona la cuenta.
  • Un endpoint de GraphQL que expone campos que la interfaz nunca muestra.

Qué recibes.

  • Hallazgos con puntuación CVSS y pasos de reproducción
  • Remediación escrita para tu stack
  • Una llamada de repaso con tus ingenieros
  • Reprueba de hallazgos altos y críticos, gratis en 30 días
  • Mapeo a OWASP Top 10 y ASVS

Los pentests web empiezan en 5.900 € para el alcance pequeño; los tramos escalan desde ahí. Ver servicios y precios.

Preguntas.

¿Necesitáis credenciales?

Para cobertura real, sí: cuentas de prueba por cada rol. Casi toda la aplicación vive tras un login, y un test de caja negra apenas la toca. Podemos hacer caja negra, pero la caja gris encuentra mucho más.

¿Podéis probar en producción?

Normalmente en staging, con datos parecidos a los de producción. Cuando producción es la única opción, acordamos límites seguros y evitamos acciones destructivas.

¿Solo REST, o también GraphQL?

Ambos, y WebSocket. GraphQL en particular esconde fallos de autorización que nunca se ven en la interfaz, y merece probarse directamente.

¿De qué tamaño es el alcance base?

El pequeño es un rol y unos treinta endpoints; el mediano, dos o tres roles y unos ochenta. Alcances mayores o multiaplicación se presupuestan tras el scoping.

Aplicación web

Los bugs que importan están en tu lógica.

Treinta minutos, con NDA primero. Hablas con el operador que la prueba.

Reserva una llamada de scoping gratuita

¿Prefieres correo? engagements@redghostops.com