Seguridad ofensiva para SaaS y productos digitales.
En SaaS la seguridad dejó de ser un asunto de infraestructura y pasó a ser una cláusula de contrato. El cliente corporativo audita antes de firmar y el inversor pregunta en la diligencia debida. Probamos el producto con esa doble mirada.
El fallo que cuesta el contrato
En un producto multi-tenant una pregunta lo decide todo: ¿puede un cliente ver el dato de otro? Si la respuesta es sí por cualquier ruta, lo demás importa poco. La presión por velocidad de entrega, sumada a modelos de permisos que crecen por adición y nunca se revisan por completo, hace que este tipo de fallo aparezca con mucha más frecuencia de la esperada.
- El aislamiento entre inquilinos es el requisito que no admite excepción.
- El modelo de permisos crece por adición y rara vez se revisa de extremo a extremo.
- Integraciones, webhooks y tokens de API amplían la superficie en cada versión.
- La venta corporativa se atasca sin evidencia de prueba independiente.
Qué probamos en un producto SaaS
Atacamos el producto como un cliente malintencionado que ya pagó la suscripción, porque ese es el escenario más probable.
Intento sistemático de alcanzar el dato de otro inquilino por identificador, parámetro, exportación, búsqueda y caché. Es la prueba central.
Acceso, SSO, segundo factor, caducidad de sesión, invitación de usuarios y qué acceso queda tras eliminar a alguien del equipo.
Roles, alcances y herencia: si un usuario restringido alcanza funciones administrativas mediante llamada directa a la API.
Alcance del token, revocación, límite de peticiones y exposición de datos más allá de lo necesario en las respuestas.
Verificación de firma, protección frente a repetición y peticiones que tu backend realiza a destinos indicados por el cliente.
Archivos enviados por usuarios: tipo, almacenamiento, aislamiento del procesamiento y acceso al contenido por URL predecible.
Evidencia que desbloquea venta y ronda
El material se prepara para los dos públicos que lo pedirán: el equipo de seguridad de tu cliente y el diligenciador del inversor.
- Cuestionario de proveedores
- La carta de atestación responde a la pregunta sobre prueba de intrusión independiente, presente en prácticamente todo cuestionario de seguridad corporativo.
- ISO 27001 y SOC 2
- Ambos programas exigen prueba periódica como control. El informe sirve de evidencia dentro de ese ciclo, sin sustituir la auditoría.
- Acuerdos de tratamiento
- Como encargado del tratamiento de los datos de tus clientes, respondes contractualmente. Documentamos la exposición por inquilino, que es el corte que exige el contrato.
- Diligencia debida técnica
- En una ronda o adquisición, contar con prueba reciente y plan de corrección ejecutado juega a favor y evita descuento por riesgo.
Cómo ejecutamos junto a un equipo pequeño
Preproducción primero
Siempre que exista réplica, empezamos por ella. Eso libera una prueba más agresiva y mantiene el dato real de clientes fuera del camino.
Inquilinos de prueba controlados
Creamos al menos dos inquilinos de prueba con datos distintos. El aislamiento se demuestra intentando cruzar esa frontera de todas las formas posibles.
Hallazgo crítico comunicado al momento
Un fallo de aislamiento o autenticación no espera al informe: va por canal directo en cuanto se confirma, para que puedas corregirlo el mismo día.
Corrección dentro del ciclo de release
El plan se organiza para caber en un sprint, y el retest ocurre tras el despliegue de la corrección, sin exigir parar la hoja de ruta.
Qué recibes
- Informe ejecutivo para consejo y clientes
- Informe técnico reproducible
- Prueba dedicada de aislamiento multi-tenant
- Revisión del modelo de permisos
- Puntuación CVSS justificada
- Comunicación inmediata de hallazgo crítico
- Retest tras el despliegue de la corrección
- Carta de atestación para diligencia debida
Preguntas frecuentes del sector
¿Podéis probar sin tocar datos reales de clientes?
+
En la mayoría de casos, sí. Preferimos un entorno de preproducción con datos sintéticos, donde podemos ser más agresivos sin riesgo. Cuando la prueba debe ocurrir en producción, creamos inquilinos propios y restringimos la actividad a ellos, con límites de volumen acordados.
¿Cuánto dura un proyecto para un producto SaaS?
+
Depende del tamaño de la superficie: número de perfiles, extensión de la API y cantidad de integraciones. El alcance se cierra tras una conversación técnica corta en la que mapeamos esos tres ejes. Lo que no varía es el método: explotación manual y cada hallazgo validado antes de entrar en el informe.
¿El informe sirve para responder al cuestionario de seguridad del cliente?
+
Sirve, y es uno de los usos más comunes. La carta de atestación confirma que hubo prueba independiente, con alcance y periodo, sin revelar detalle explotable: exactamente lo que pide el cuestionario. El informe técnico completo lo compartes solo si quieres, y bajo acuerdo.
¿Y si encontráis un fallo crítico a mitad de la prueba?
+
Se te avisa de inmediato, por canal directo, con lo necesario para corregirlo el mismo día. No retenemos hallazgos críticos hasta el final del proyecto. Tras la corrección volvemos a probar y registramos el ciclo cerrado en el informe final.
Servicios aplicados a este sector
¿Listo para descubrir tus fallas?
La primera call de scoping es gratuita y cubierta por NDA. En 48 horas recibes propuesta técnica, alcance y cronograma. Sin formularios burocráticos.