Seguretat ofensiva

Troba les bretxes de la teva web abans que les trobi algú altre

Auditem la teva web seguint la metodologia OWASP Top 10, l'estàndard de referència en seguretat d'aplicacions. T'entreguem un pla clar i prioritzat per tancar cada bretxa. Des de 449€.

Què és un pentesting web?

Ataquem la teva web abans que ningú més ho faci

Un pentesting consisteix a posar a prova la teva pròpia web de forma controlada per trobar vulnerabilitats abans que les trobi algú amb males intencions. No és un escàner automàtic genèric: l'executen persones, amb criteri i metodologia.

Treballem sota l'estàndard OWASP Top 10, el marc de referència mundial en seguretat d'aplicacions web. És una auditoria rigorosa i reconeguda per qualsevol client corporatiu o procés de compliance.

Sempre amb autorització signada

Totes les nostres proves es fan amb autorització expressa i documentada del client. Practiquem exclusivament hacking ètic.

OWASP Top 10 — Què revisem
A01
Control d'accés
Accés no autoritzat a recursos i escalada de privilegis.
A02
Fallades criptogràfiques
Dades sensibles exposades en trànsit o emmagatzemades sense xifrar.
A03
Injecció (SQL, XSS...)
Codi maliciós que es pot colar a l'aplicació.
A05
Configuració insegura
Configuracions per defecte i taulers de control exposats.
A07
Fallades d'autenticació
Autenticació feble i robatori de sessions.
+5
Resta del framework
SSRF, components desactualitzats, fallades de registre i més.
Quan cal

Aquest servei és crític si…

La teva web fa més de 2 anys que funciona i mai ha passat un pentesting real.
Treballes en un sector regulat (salut, finances, legal) i gestiones dades sensibles.
Vols llançar una botiga online o portal B2B i vols certificar la seva seguretat abans.
El teu proveïdor actual diu que "és segur", però ningú independent ho ha comprovat.
Ja has patit un incident (ransomware, robatori de dades) i vols tancar la via d'entrada.
Un client o una licitació et demana un informe de seguretat signat per poder treballar amb ells.
Nivells de profunditat

Tria el nivell que necessites

Des d'una revisió de superfície fins a un pentesting profund. Adaptem l'abast a la maduresa de la teva web.

Bàsic

Revisió de seguretat

Escaneig automatitzat més verificació manual del més crític. Ideal per a una primera revisió.

  • Capçaleres HTTP i configuració SSL/TLS
  • Detecció de vulnerabilitats conegudes (CVEs)
  • Informe amb pla d'acció
Més sol·licitat
Estàndard

Auditoria OWASP Top 10

Auditoria a fons sota l'estàndard OWASP, amb explotació manual d'injeccions, autenticació i sessions.

  • Tot el del nivell Bàsic
  • Proves manuals intensives (SQLi, XSS, SSRF)
  • Revisió d'autenticació i rols
  • Informe executiu + tècnic
  • Retest inclòs als 30 dies
Avançat

Pentesting profund

Simulació d'atac dirigit: diversos vectors, investigació externa i bypass de lògica de negoci.

  • Tot el de l'Estàndard
  • Anàlisi de codi font
  • Investigació externa (OSINT)
  • Auditoria d'APIs
  • Reunió tècnica de resultats
Com treballem

Fases del pentesting

Seguim un procés ordenat i auditable, sense sorpreses ni impacte al teu negoci.

01

Reconeixement

Recopilem informació pública: subdominis, tecnologia utilitzada i filtracions prèvies.

OSINT
02

Escaneig

Mapegem la superfície d'atac: ports oberts, versions de programari i configuració.

Escaneig
03

Anàlisi

Combinem eines automatitzades amb revisió manual a fons.

Anàlisi manual
04

Explotació controlada

Comprovem que les bretxes són reals, sense alterar dades ni afectar el servei.

PoC
05

Informe

Classifiquem cada troballa per risc i expliquem exactament com solucionar-la.

Informe
06

Retest

Un cop corregit, tornem a comprovar que les vulnerabilitats crítiques estan tancades.

Retest
Preguntes freqüents

Dubtes sobre el pentesting web

Depèn de la complexitat del projecte. Oferim auditories des de 449€, amb pressupost tancat després d'avaluar el teu cas.

No. Fem servir tècniques no destructives a tots els nivells. La teva web segueix funcionant amb normalitat durant l'auditoria.

No. HTTPS només xifra el trànsit. No protegeix contra injeccions SQL, XSS, accessos no autoritzats o fallades de lògica. Això depèn del codi de la teva aplicació.

Un atac silenciós no sempre es nota: algú pot estar dins del teu servidor mesos sense que ho sàpigues. La mida de la teva empresa no et fa invisible.

Sí. Entreguem un informe executiu (per a direcció) i un de tècnic (per al teu equip de desenvolupament), cadascun amb el nivell de detall adequat.

Les auditories Estàndard i Avançada inclouen un retest als 30 dies per comprovar que tot s'ha solucionat correctament.

Auditoria immediata

Blinda la teva web abans del proper intent

Explica'ns el teu cas. Avaluem l'abast de l'auditoria en menys de 24 hores, sense compromís.