Autenticación y sesiones
Inicio de sesión, restablecimiento de contraseña, autenticación multifactor, single sign-on, tokens y gestión de sesiones.
Pentest de aplicaciones web y API
Los escáneres encuentran cabeceras que faltan. Nosotros encontramos la petición que devuelve los datos de otro cliente. Pruebas manuales de aplicaciones web y API, con una prueba para cada hallazgo y una corrección que sus desarrolladores pueden aplicar.
En resumen
Un test de penetración de aplicaciones web es una evaluación de seguridad manual de una aplicación web y de sus API. Los pentesters buscan fallos en la autenticación, la gestión de sesiones, el control de acceso (IDOR, BOLA, BFLA), el tratamiento de las entradas y la lógica de negocio, siguiendo el OWASP Top 10 y el OWASP API Security Top 10. Zyberum entrega hallazgos con puntuación CVSS y prueba de concepto, correcciones y un retest, a precio cerrado.
Qué probamos
Inicio de sesión, restablecimiento de contraseña, autenticación multifactor, single sign-on, tokens y gestión de sesiones.
¿Puede el usuario A leer o modificar los datos del usuario B? IDOR, BOLA y BFLA son los hallazgos de mayor impacto.
Pasos que se saltan, precios que se cambian, límites que se esquivan: los fallos que ningún escáner entiende.
Inyección de SQL y de comandos, cross-site scripting, server-side request forgery y deserialización insegura.
REST y GraphQL: exposición excesiva de datos, mass assignment, ausencia de límites de peticiones y endpoints sin documentar.
Interfaces de administración expuestas, mensajes de error demasiado detallados, componentes obsoletos y cifrado de transporte débil.
Por qué manual
En los productos IoT que hemos probado recientemente, los peores hallazgos no fueron exploits exóticos. Fueron llamadas a la API que, sin más, devolvían o modificaban los dispositivos de otros clientes, porque el servidor se fiaba de un ID incluido en la petición.
Ese tipo de fallo solo aparece cuando alguien entiende qué se supone que hace la aplicación y, después, prueba lo que no debería permitir. A eso dedicamos nuestro tiempo. Nuestros modelos de IA autoalojados nos ayudan a cubrir más endpoints en el mismo tiempo, y cada hallazgo lo verifica un pentester.
Casos prácticos
Pudimos ver y activar los dispositivos de otros clientes a través de MQTT y geolocalizar dónde están instalados.
Probamos un sistema de riego inteligente: una configuración MQTT defectuosa nos permitió ver y accionar los dispositivos de otros clientes y localizar dónde están.
Leer el caso prácticoAcceso root completo al dispositivo y acceso a la cámara WebRTC en directo de otros usuarios a través de la API cloud.
Probamos un robot aspirador con cámara: acceso root al dispositivo y fallos en la API cloud que abrían la cámara en directo de otros usuarios. Qué falló y por qué.
Leer el caso prácticoFAQ
Lo mejor es un entorno de staging con datos similares a los de producción, porque podemos probar sin riesgo para sus usuarios. También es posible probar en producción, con límites acordados.
La URL, cuentas de prueba para cada rol y la documentación de la API, si existe. Para un test de caja blanca, acceso al código fuente.
Normalmente, de 5 a 10 días de pruebas por aplicación, según el número de roles y de funciones.
Empiece ahora
Háblenos de la aplicación, de sus roles y de sus API. Recibirá una oferta a precio cerrado tras la llamada.

Su llamada será conTom ZaubermannFundador y CEO de Zyberum
Respondemos en un día laborable.
Su privacidad
Utilizamos cookies y tecnologías similares para medir el uso de nuestro sitio web y el resultado de nuestros anuncios. Usted decide cuáles podemos utilizar. Puede cambiar su elección en cualquier momento en «Configuración de cookies», en el pie de página. Política de privacidad