Auditoría de seguridad web
Analizamos tu web, tienda online o aplicación para detectar vulnerabilidades, exposiciones y configuraciones inseguras antes de que las aproveche un atacante. Te decimos qué corregir y en qué orden.
Qué revisa una auditoría web y por qué te importa aunque «nunca haya fallado»
Tu web o tu tienda online está abierta a todo internet las 24 horas. Eso la convierte en uno de los puntos que más miran los atacantes, porque desde ella pueden llegar a los datos de tus clientes, a los pagos o al propio servidor. Una auditoría de seguridad web es revisar esa web como lo haría un atacante (pero de forma controlada y avisando) para encontrar los fallos antes que ellos.
Hablamos de cosas como que se pueda «colar» una orden en un formulario para leer tu base de datos (inyección SQL), que se pueda saltar el control de quién ve qué (control de acceso), o que un panel de administración esté expuesto sin protección. La referencia que usamos en el sector es el OWASP Top 10, la lista de los diez fallos más frecuentes y peligrosos en aplicaciones web.
Un punto importante y honesto: no es lo mismo pasar un programa automático que revisar a mano. Muchos venden un escaneo automatizado como si fuera un pentest, y no lo es. Nosotros te decimos siempre qué tipo de prueba incluye cada propuesta.
Qué hacemos nosotros
- Acordamos el alcance: qué webs o aplicaciones entran, si revisamos también la zona privada (con usuario) y en qué horario, para no afectar a tu negocio.
- Buscamos vulnerabilidades combinando herramientas y revisión manual, que es la que encuentra los fallos de lógica que las máquinas no ven.
- Clasificamos cada hallazgo por gravedad (usamos el estándar CVSS) con su evidencia, para que sepas qué es urgente y qué no.
- Te entregamos un informe ejecutivo para dirección y otro técnico para quien mantenga la web, y cuando está incluido, hacemos un retest para verificar que las correcciones funcionan.
Pasa más de lo que crees
Una tienda online con buenas ventas nos pide revisar la web antes de una campaña grande. Todo «funcionaba perfectamente». Encontramos que, cambiando un número en la dirección del navegador, cualquier cliente podía ver los pedidos y datos de otros clientes (nombre, dirección, teléfono). Nadie lo había notado porque no rompía nada; simplemente estaba ahí, expuesto. Un fallo así, con datos personales de por medio, es también un problema de RGPD. Se corrigió en un día una vez localizado.
En términos técnicos
- OWASP Top 10
- La lista de referencia de los diez tipos de fallo más habituales y graves en webs y aplicaciones. Es el mínimo que debe cubrir cualquier auditoría web seria.
- Pentest vs. escaneo automatizado
- El escaneo lo hace un programa y detecta lo evidente. El pentest incluye a una persona probando y razonando como un atacante: encuentra lo que la máquina no ve.
- Inyección y control de acceso
- Dos de los fallos más comunes: colar comandos a través de un formulario, o poder ver/hacer cosas que no te corresponden por tu rol.
- CVSS
- El sistema estándar para puntuar la gravedad de una vulnerabilidad, de 0 a 10, y así priorizar qué se corrige primero.
Para quién es
Empresas con web corporativa, e-commerce o aplicaciones que gestionan datos o pagos.
Plazo orientativo
1-3 semanas
Según disponibilidad y alcance.
Modalidad
Remota o mixta, según el alcance
Precio
Presupuesto cerrado según alcance, tras una llamada de 20 minutos
Qué revisamos
- Vulnerabilidades habituales (inyección, autenticación, control de acceso…)
- Configuraciones inseguras del servidor y la aplicación
- Exposición de paneles, APIs y datos sensibles
- Gestión de sesiones y contraseñas
- Según el alcance: revisión autenticada y de código
Qué entregamos
- Informe ejecutivo para dirección
- Informe técnico con evidencias y severidad
- Recomendaciones de corrección priorizadas
- Sesión de revisión de resultados
- Retest de verificación cuando esté incluido
Preguntas frecuentes
¿Un escaneo automático es lo mismo que un pentest?
¿La auditoría puede afectar al funcionamiento de la web?
Servicios relacionados
Auditoría de infraestructura
Para empresas con servidores, red interna y sistemas propios.
Revisamos servidores, red, accesos, servicios expuestos y segmentación para localizar riesgos que puedan facilitar una intrusión o detener la actividad.
Resultado: Informe con riesgos priorizados y recomendaciones de corrección.
Plazo: 1-3 semanas
Seguridad de aplicaciones y código
Para empresas que desarrollan o dependen de software propio.
Revisión de seguridad del código y las aplicaciones: análisis estático, revisión manual, dependencias y secretos.
Resultado: Vulnerabilidades del código identificadas y priorizadas para corregir.
Plazo: Según alcance
Auditoría integral para pymes
Para empresas que quieren una visión completa.
Combinamos revisión técnica, organizativa y humana para obtener una visión completa de la seguridad de la empresa y un plan de mejora realista.
Resultado: Diagnóstico completo y hoja de ruta adaptada a tu tamaño y riesgo.
Plazo: 2-4 semanas
¿No sabes qué necesitas?
Empieza por el autodiagnóstico gratuito o cuéntanos tu situación y te orientamos sin compromiso.