Auditoria de seguretat web
Analitzem el teu web, botiga en línia o aplicació per detectar vulnerabilitats, exposicions i configuracions insegures abans que les aprofiti un atacant. Et diem què corregir i en quin ordre.
Què revisa una auditoria web i per què t'importa encara que «mai hagi fallat»
El teu web o la teva botiga en línia està oberta a tot internet les 24 hores. Això la converteix en un dels punts que més miren els atacants, perquè des d'ella poden arribar a les dades dels teus clients, als pagaments o al mateix servidor. Una auditoria de seguretat web és revisar aquest web com ho faria un atacant —però de manera controlada i avisant— per trobar les errades abans que ells.
Parlem de coses com que es pugui «colar» una ordre en un formulari per llegir la teva base de dades (injecció SQL), que es pugui saltar el control de qui veu què (control d'accés), o que un panell d'administració estigui exposat sense protecció. La referència que fem servir al sector és l'OWASP Top 10, la llista de les deu errades més freqüents i perilloses en aplicacions web.
Un punt important i honest: no és el mateix passar un programa automàtic que revisar a mà. Molts venen un escaneig automatitzat com si fos un pentest, i no ho és. Nosaltres et diem sempre quin tipus de prova inclou cada proposta.
Què fem nosaltres
- Acordem l'abast: quins webs o aplicacions entren, si revisem també la zona privada (amb usuari) i en quin horari, per no afectar el teu negoci.
- Busquem vulnerabilitats combinant eines i revisió manual, que és la que troba les errades de lògica que les màquines no veuen.
- Classifiquem cada troballa per gravetat (fem servir l'estàndard CVSS) amb la seva evidència, perquè sàpigues què és urgent i què no.
- T'entreguem un informe executiu per a direcció i un altre tècnic per a qui mantingui el web, i quan està inclòs, fem un retest per verificar que les correccions funcionen.
Passa més del que et penses
Una botiga en línia amb bones vendes ens demana revisar el web abans d'una campanya gran. Tot «funcionava perfectament». Vam trobar que, canviant un número a l'adreça del navegador, qualsevol client podia veure les comandes i dades d'altres clients —nom, adreça, telèfon—. Ningú ho havia notat perquè no trencava res; simplement estava allà, exposat. Una errada així, amb dades personals pel mig, és també un problema d'RGPD. Es va corregir en un dia un cop localitzat.
En termes tècnics
- OWASP Top 10
- La llista de referència dels deu tipus d'errada més habituals i greus en webs i aplicacions. És el mínim que ha de cobrir qualsevol auditoria web seriosa.
- Pentest vs. escaneig automatitzat
- L'escaneig el fa un programa i detecta l'evident. El pentest inclou una persona provant i raonant com un atacant: troba el que la màquina no veu.
- Injecció i control d'accés
- Dues de les errades més comunes: colar ordres a través d'un formulari, o poder veure/fer coses que no et corresponen pel teu rol.
- CVSS
- El sistema estàndard per puntuar la gravetat d'una vulnerabilitat, de 0 a 10, i així prioritzar què es corregeix primer.
Per a qui és
Empreses amb web corporativa, e-commerce o aplicacions que gestionen dades o pagaments.
Termini orientatiu
1-3 setmanes
Segons disponibilitat i abast.
Modalitat
Remota o mixta, segons l'abast
Preu
Pressupost tancat segons abast, després d'una trucada de 20 minuts
Què revisem
- Vulnerabilitats habituals (injecció, autenticació, control d'accés…)
- Configuracions insegures del servidor i l'aplicació
- Exposició de panells, APIs i dades sensibles
- Gestió de sessions i contrasenyes
- Segons l'abast: revisió autenticada i de codi
Què entreguem
- Informe executiu per a direcció
- Informe tècnic amb evidències i severitat
- Recomanacions de correcció prioritzades
- Sessió de revisió de resultats
- Retest de verificació quan estigui inclòs
Preguntas frecuentes
Un escaneig automàtic és el mateix que un pentest?
L'auditoria pot afectar el funcionament del web?
Serveis relacionats
Auditoria d'infraestructura
Per a empreses amb servidors, xarxa interna i sistemes propis.
Revisem servidors, xarxa, accessos, serveis exposats i segmentació per localitzar riscos que puguin facilitar una intrusió o aturar l'activitat.
Resultat: Informe amb riscos prioritzats i recomanacions de correcció.
Termini: 1-3 setmanes
Seguretat d'aplicacions i codi
Per a empreses que desenvolupen o depenen de programari propi.
Revisió de seguretat del codi i les aplicacions: anàlisi estàtica, revisió manual, dependències i secrets.
Resultat: Vulnerabilitats del codi identificades i prioritzades per corregir.
Termini: Segons abast
Auditoria integral per a pimes
Per a empreses que volen una visió completa.
Combinem revisió tècnica, organitzativa i humana per obtenir una visió completa de la seguretat de l'empresa i un pla de millora realista.
Resultat: Diagnòstic complet i full de ruta adaptat a la teva mida i risc.
Termini: 2-4 setmanes
No saps què necessites?
Comença per l'autodiagnòstic gratuït o explica'ns la teva situació i t'orientem sense compromís.