Auditoria de seguretat web

Analitzem el teu web, botiga en línia o aplicació per detectar vulnerabilitats, exposicions i configuracions insegures abans que les aprofiti un atacant. Et diem què corregir i en quin ordre.

Què revisa una auditoria web i per què t'importa encara que «mai hagi fallat»

El teu web o la teva botiga en línia està oberta a tot internet les 24 hores. Això la converteix en un dels punts que més miren els atacants, perquè des d'ella poden arribar a les dades dels teus clients, als pagaments o al mateix servidor. Una auditoria de seguretat web és revisar aquest web com ho faria un atacant —però de manera controlada i avisant— per trobar les errades abans que ells.

Parlem de coses com que es pugui «colar» una ordre en un formulari per llegir la teva base de dades (injecció SQL), que es pugui saltar el control de qui veu què (control d'accés), o que un panell d'administració estigui exposat sense protecció. La referència que fem servir al sector és l'OWASP Top 10, la llista de les deu errades més freqüents i perilloses en aplicacions web.

Un punt important i honest: no és el mateix passar un programa automàtic que revisar a mà. Molts venen un escaneig automatitzat com si fos un pentest, i no ho és. Nosaltres et diem sempre quin tipus de prova inclou cada proposta.

Què fem nosaltres

  • Acordem l'abast: quins webs o aplicacions entren, si revisem també la zona privada (amb usuari) i en quin horari, per no afectar el teu negoci.
  • Busquem vulnerabilitats combinant eines i revisió manual, que és la que troba les errades de lògica que les màquines no veuen.
  • Classifiquem cada troballa per gravetat (fem servir l'estàndard CVSS) amb la seva evidència, perquè sàpigues què és urgent i què no.
  • T'entreguem un informe executiu per a direcció i un altre tècnic per a qui mantingui el web, i quan està inclòs, fem un retest per verificar que les correccions funcionen.

Passa més del que et penses

Una botiga en línia amb bones vendes ens demana revisar el web abans d'una campanya gran. Tot «funcionava perfectament». Vam trobar que, canviant un número a l'adreça del navegador, qualsevol client podia veure les comandes i dades d'altres clients —nom, adreça, telèfon—. Ningú ho havia notat perquè no trencava res; simplement estava allà, exposat. Una errada així, amb dades personals pel mig, és també un problema d'RGPD. Es va corregir en un dia un cop localitzat.

En termes tècnics

OWASP Top 10
La llista de referència dels deu tipus d'errada més habituals i greus en webs i aplicacions. És el mínim que ha de cobrir qualsevol auditoria web seriosa.
Pentest vs. escaneig automatitzat
L'escaneig el fa un programa i detecta l'evident. El pentest inclou una persona provant i raonant com un atacant: troba el que la màquina no veu.
Injecció i control d'accés
Dues de les errades més comunes: colar ordres a través d'un formulari, o poder veure/fer coses que no et corresponen pel teu rol.
CVSS
El sistema estàndard per puntuar la gravetat d'una vulnerabilitat, de 0 a 10, i així prioritzar què es corregeix primer.

Per a qui és

Empreses amb web corporativa, e-commerce o aplicacions que gestionen dades o pagaments.

Termini orientatiu

1-3 setmanes

Segons disponibilitat i abast.

Modalitat

Remota o mixta, segons l'abast

Preu

Pressupost tancat segons abast, després d'una trucada de 20 minuts

Què revisem

  • Vulnerabilitats habituals (injecció, autenticació, control d'accés…)
  • Configuracions insegures del servidor i l'aplicació
  • Exposició de panells, APIs i dades sensibles
  • Gestió de sessions i contrasenyes
  • Segons l'abast: revisió autenticada i de codi

Què entreguem

  • Informe executiu per a direcció
  • Informe tècnic amb evidències i severitat
  • Recomanacions de correcció prioritzades
  • Sessió de revisió de resultats
  • Retest de verificació quan estigui inclòs

Preguntas frecuentes

Un escaneig automàtic és el mateix que un pentest?
No. Un escaneig automatitzat detecta l'evident, però se li escapen errades de lògica i de control d'accés. Quan l'abast ho requereix, fem també revisió manual. Et diem sempre quin tipus de prova inclou cada proposta.
L'auditoria pot afectar el funcionament del web?
Treballem amb cura i acordem amb tu el moment i el tipus de proves. Les proves que podrien tenir impacte es fan sota autorització i en la finestra que definim junts.

Serveis relacionats

No saps què necessites?

Comença per l'autodiagnòstic gratuït o explica'ns la teva situació i t'orientem sense compromís.