Saltar al contenido
Zyberum Cyber Security Firm
Menú

Pentest de aplicaciones web y API

Su aplicación web tiene un login. Nosotros comprobamos qué hay detrás.

Los escáneres encuentran cabeceras que faltan. Nosotros encontramos la petición que devuelve los datos de otro cliente. Pruebas manuales de aplicaciones web y API, con una prueba para cada hallazgo y una corrección que sus desarrolladores pueden aplicar.

  • OWASP Top 10 y API Top 10
  • Lógica de negocio y control de acceso
  • Retest incluido

En resumen

Un test de penetración de aplicaciones web es una evaluación de seguridad manual de una aplicación web y de sus API. Los pentesters buscan fallos en la autenticación, la gestión de sesiones, el control de acceso (IDOR, BOLA, BFLA), el tratamiento de las entradas y la lógica de negocio, siguiendo el OWASP Top 10 y el OWASP API Security Top 10. Zyberum entrega hallazgos con puntuación CVSS y prueba de concepto, correcciones y un retest, a precio cerrado.

Qué probamos

Por dónde se rompen de verdad las aplicaciones web

Autenticación y sesiones

Inicio de sesión, restablecimiento de contraseña, autenticación multifactor, single sign-on, tokens y gestión de sesiones.

Control de acceso

¿Puede el usuario A leer o modificar los datos del usuario B? IDOR, BOLA y BFLA son los hallazgos de mayor impacto.

Lógica de negocio

Pasos que se saltan, precios que se cambian, límites que se esquivan: los fallos que ningún escáner entiende.

Inyección y tratamiento de entradas

Inyección de SQL y de comandos, cross-site scripting, server-side request forgery y deserialización insegura.

API

REST y GraphQL: exposición excesiva de datos, mass assignment, ausencia de límites de peticiones y endpoints sin documentar.

Configuración

Interfaces de administración expuestas, mensajes de error demasiado detallados, componentes obsoletos y cifrado de transporte débil.

Por qué manual

Los hallazgos graves son de lógica, no de sintaxis

En los productos IoT que hemos probado recientemente, los peores hallazgos no fueron exploits exóticos. Fueron llamadas a la API que, sin más, devolvían o modificaban los dispositivos de otros clientes, porque el servidor se fiaba de un ID incluido en la petición.

Ese tipo de fallo solo aparece cuando alguien entiende qué se supone que hace la aplicación y, después, prueba lo que no debería permitir. A eso dedicamos nuestro tiempo. Nuestros modelos de IA autoalojados nos ayudan a cubrir más endpoints en el mismo tiempo, y cada hallazgo lo verifica un pentester.

Casos prácticos

Fallos de API con impacto real

FAQ

Preguntas frecuentes sobre el pentest web

¿Prueban en producción o en staging?

Lo mejor es un entorno de staging con datos similares a los de producción, porque podemos probar sin riesgo para sus usuarios. También es posible probar en producción, con límites acordados.

¿Qué necesitan de nosotros?

La URL, cuentas de prueba para cada rol y la documentación de la API, si existe. Para un test de caja blanca, acceso al código fuente.

¿Cuánto dura un pentest de una aplicación web?

Normalmente, de 5 a 10 días de pruebas por aplicación, según el número de roles y de funciones.

Empiece ahora

Defina el alcance de su pentest web o de API en 15 minutos

Háblenos de la aplicación, de sus roles y de sus API. Recibirá una oferta a precio cerrado tras la llamada.

  • Alcance por roles, funciones y endpoints de la API
  • Oferta a precio cerrado tras la llamada
  • Solo necesitamos cuentas de prueba y un entorno de staging
Tom Zaubermann

Su llamada será conTom ZaubermannFundador y CEO de Zyberum

Llámenos: +49 176 439 17074info@zyberum.com

O escríbanos

Respondemos en un día laborable.

LlámenosSolicitar presupuesto web

Elija la hora que mejor le convenga

Abrir en una pestaña nueva