Evaluamos aplicaciones, sistemas y personas desde la perspectiva de un atacante. Cada prueba parte de una autorización expresa y busca confirmar riesgos reales sin ampliar innecesariamente el impacto.
SaaS y productos digitalesEcommerce y portales de clientesEmpresas antes de un lanzamientoOrganizaciones que necesitan validar su exposición
Servicios
Qué hacemos dentro de Red Team.
Cada servicio se adapta al activo, la profundidad necesaria y la decisión que necesitas tomar. Aquí puedes ver qué cubre cada uno antes de definir el alcance.
01
Red Team
Auditoría y pentesting web
Revisamos una aplicación web para detectar y validar vulnerabilidades en autenticación, sesiones, permisos, entradas y lógica de negocio, tomando OWASP como referencia y adaptando las pruebas al funcionamiento real de la aplicación.
Cuándo encaja
Aplicaciones públicas o privadas, portales de cliente, ecommerce y productos que van a entrar en producción o han sufrido cambios relevantes.
Qué incluye
Superficie pública, autenticación y gestión de sesión
Roles, permisos y controles de acceso
Entradas, lógica de negocio y flujos sensibles
Configuración, cabeceras y exposición de información
Combinación de análisis automatizado y validación manual
Qué recibe el cliente
Hallazgos confirmados con evidencias reproducibles
Impacto técnico y de negocio
Priorización y recomendaciones de remediación
02
Red Team
Auditoría y pentesting de CMS
Un CMS (Content Management System o sistema de gestión de contenidos) permite administrar una web sin desarrollar cada contenido desde cero. Revisamos plataformas como WordPress, PrestaShop y Joomla, además de otros gestores, junto con sus extensiones, plantillas, usuarios y configuración.
Cuándo encaja
Webs corporativas, tiendas online y portales administrados mediante un gestor de contenidos, especialmente cuando acumulan extensiones, integraciones o varios usuarios administradores.
Qué incluye
Núcleo del CMS, extensiones, módulos y plantillas
Usuarios, roles, acceso administrativo y sesiones
Configuración, archivos sensibles y copias expuestas
Flujos de cuenta, pedido y ecommerce cuando existan
Relación entre el CMS, el hosting y los componentes públicos
Qué recibe el cliente
Inventario de componentes y exposición relevante
Riesgos confirmados y separados de simples avisos de versión
Recomendaciones para el CMS, sus componentes y el alojamiento
03
Red Team
Pentesting de APIs
Analizamos APIs REST y GraphQL para comprobar cómo identifican usuarios, aplican permisos, protegen datos y ejecutan operaciones sensibles. La revisión contempla los flujos completos, no solo endpoints aislados.
Cuándo encaja
Backends web o móviles, integraciones B2B, productos SaaS y arquitecturas con múltiples roles, organizaciones o tenants.
Qué incluye
Inventario y comportamiento de endpoints
Autenticación, tokens y sesiones
Autorización por objeto, función y propiedad
Validación de entradas, límites y exposición de datos
Lógica de negocio y secuencias de operaciones
Qué recibe el cliente
Superficie evaluada y solicitudes reproducibles
Impacto por rol, dato y operación afectada
Plan de corrección orientado al equipo de desarrollo
04
Red Team
Análisis de código y SAST
Revisamos código fuente para localizar vulnerabilidades, patrones inseguros y errores de implementación antes de que lleguen a producción o para profundizar en una auditoría existente.
Cuándo encaja
Equipos de desarrollo que necesitan revisar un repositorio, un componente crítico o una parte concreta de la aplicación antes de desplegarla.
Qué incluye
Análisis manual de componentes y flujos sensibles
Herramientas SAST como apoyo a la cobertura
Validación de hallazgos y reducción de falsos positivos
Secretos, dependencias y configuraciones cuando formen parte del alcance
Recomendaciones adaptadas al lenguaje y arquitectura
Qué recibe el cliente
Hallazgos localizados en el código y explicados
Ejemplos seguros de corrección cuando resulten útiles
Priorización para planificar la remediación
05
Red Team
Campañas de phishing ético
Simulamos ataques de phishing de forma controlada para medir la respuesta de la organización, detectar puntos de mejora y orientar acciones de concienciación sin exponer innecesariamente a las personas.
Cuándo encaja
Organizaciones que quieren evaluar procesos y hábitos ante correos fraudulentos con objetivos, población y comunicaciones previamente autorizados.
Qué incluye
Diseño de escenarios y mensajes autorizados
Envío controlado y criterios de seguridad
Métricas de apertura, interacción y reporte
Protección de datos y minimización de información personal
Orientación posterior para los grupos afectados
Qué recibe el cliente
Resultados agregados y análisis de comportamiento
Riesgos de proceso y comunicación detectados
Recomendaciones de formación y mejora
06
Red Team
Pentesting avanzado
Realizamos pruebas de intrusión profundas sobre sistemas, redes y aplicaciones para identificar rutas de ataque que pueden combinar exposición externa, escalada de privilegios y movimiento lateral.
Cuándo encaja
Entornos con varios activos, redes internas, infraestructura cloud o necesidades de validación más amplias que una auditoría centrada en una sola aplicación.
Qué incluye
Superficie interna, externa o cloud definida en alcance
Explotación controlada de vulnerabilidades
Escalada de privilegios y movimiento lateral autorizados
Análisis de rutas de ataque y controles existentes
Comunicación inmediata de riesgos críticos
Qué recibe el cliente
Cadena de ataque documentada con evidencias
Impacto sobre activos y procesos críticos
Plan de remediación por fases
Antes
Alcance y autorización
Activos, cuentas y entornos incluidos
Objetivo y profundidad del trabajo
Ventanas, contactos y criterios de parada
Tratamiento de información y evidencias
Entrega
Qué recibe el cliente
Alcance, autorización, reglas y exclusiones por escrito
Resumen ejecutivo e informe técnico
Evidencias reproducibles y criticidad contextual
Recomendaciones accionables y reunión de entrega
Validación posterior cuando esté incluida en la propuesta
Límites
Qué queda fuera
Denegación de servicio y pruebas destructivas salvo autorización específica
Activos de terceros que no estén autorizados
Cambios en producción sin aprobación expresa
Ampliación del alcance ante un hallazgo sin validación del cliente
Primer paso
Cuéntanos qué quieres proteger.
No necesitas elegir un servicio de antemano. Revisaremos el contexto y definiremos la intervención mínima que permita responder a tu necesidad.