Auditoría de seguridad web

Analizamos tu web, tienda online o aplicación para detectar vulnerabilidades, exposiciones y configuraciones inseguras antes de que las aproveche un atacante. Te decimos qué corregir y en qué orden.

Qué revisa una auditoría web y por qué te importa aunque «nunca haya fallado»

Tu web o tu tienda online está abierta a todo internet las 24 horas. Eso la convierte en uno de los puntos que más miran los atacantes, porque desde ella pueden llegar a los datos de tus clientes, a los pagos o al propio servidor. Una auditoría de seguridad web es revisar esa web como lo haría un atacante (pero de forma controlada y avisando) para encontrar los fallos antes que ellos.

Hablamos de cosas como que se pueda «colar» una orden en un formulario para leer tu base de datos (inyección SQL), que se pueda saltar el control de quién ve qué (control de acceso), o que un panel de administración esté expuesto sin protección. La referencia que usamos en el sector es el OWASP Top 10, la lista de los diez fallos más frecuentes y peligrosos en aplicaciones web.

Un punto importante y honesto: no es lo mismo pasar un programa automático que revisar a mano. Muchos venden un escaneo automatizado como si fuera un pentest, y no lo es. Nosotros te decimos siempre qué tipo de prueba incluye cada propuesta.

Qué hacemos nosotros

  • Acordamos el alcance: qué webs o aplicaciones entran, si revisamos también la zona privada (con usuario) y en qué horario, para no afectar a tu negocio.
  • Buscamos vulnerabilidades combinando herramientas y revisión manual, que es la que encuentra los fallos de lógica que las máquinas no ven.
  • Clasificamos cada hallazgo por gravedad (usamos el estándar CVSS) con su evidencia, para que sepas qué es urgente y qué no.
  • Te entregamos un informe ejecutivo para dirección y otro técnico para quien mantenga la web, y cuando está incluido, hacemos un retest para verificar que las correcciones funcionan.

Pasa más de lo que crees

Una tienda online con buenas ventas nos pide revisar la web antes de una campaña grande. Todo «funcionaba perfectamente». Encontramos que, cambiando un número en la dirección del navegador, cualquier cliente podía ver los pedidos y datos de otros clientes (nombre, dirección, teléfono). Nadie lo había notado porque no rompía nada; simplemente estaba ahí, expuesto. Un fallo así, con datos personales de por medio, es también un problema de RGPD. Se corrigió en un día una vez localizado.

En términos técnicos

OWASP Top 10
La lista de referencia de los diez tipos de fallo más habituales y graves en webs y aplicaciones. Es el mínimo que debe cubrir cualquier auditoría web seria.
Pentest vs. escaneo automatizado
El escaneo lo hace un programa y detecta lo evidente. El pentest incluye a una persona probando y razonando como un atacante: encuentra lo que la máquina no ve.
Inyección y control de acceso
Dos de los fallos más comunes: colar comandos a través de un formulario, o poder ver/hacer cosas que no te corresponden por tu rol.
CVSS
El sistema estándar para puntuar la gravedad de una vulnerabilidad, de 0 a 10, y así priorizar qué se corrige primero.

Para quién es

Empresas con web corporativa, e-commerce o aplicaciones que gestionan datos o pagos.

Plazo orientativo

1-3 semanas

Según disponibilidad y alcance.

Modalidad

Remota o mixta, según el alcance

Precio

Presupuesto cerrado según alcance, tras una llamada de 20 minutos

Qué revisamos

  • Vulnerabilidades habituales (inyección, autenticación, control de acceso…)
  • Configuraciones inseguras del servidor y la aplicación
  • Exposición de paneles, APIs y datos sensibles
  • Gestión de sesiones y contraseñas
  • Según el alcance: revisión autenticada y de código

Qué entregamos

  • Informe ejecutivo para dirección
  • Informe técnico con evidencias y severidad
  • Recomendaciones de corrección priorizadas
  • Sesión de revisión de resultados
  • Retest de verificación cuando esté incluido

Preguntas frecuentes

¿Un escaneo automático es lo mismo que un pentest?
No. Un escaneo automatizado detecta lo evidente, pero se le escapan fallos de lógica y de control de acceso. Cuando el alcance lo requiere, hacemos también revisión manual. Te decimos siempre qué tipo de prueba incluye cada propuesta.
¿La auditoría puede afectar al funcionamiento de la web?
Trabajamos con cuidado y acordamos contigo el momento y el tipo de pruebas. Las pruebas que podrían tener impacto se hacen bajo autorización y en la ventana que definamos juntos.

Servicios relacionados

¿No sabes qué necesitas?

Empieza por el autodiagnóstico gratuito o cuéntanos tu situación y te orientamos sin compromiso.