Basilisk
BASILISK
[services_pentest]PROFESSIONAL PENTEST

Pruebas de intrusión con hallazgos validados a mano.

Test de intrusión ejecutado por personas, con explotación manual y cada hallazgo reproducido antes de llegar al informe. El objetivo no es listar lo que parece vulnerable: es demostrar qué puede hacer un atacante con lo que hoy está expuesto.

Lo que un pentest responde y un escáner no

Una herramienta automática señala lo que parece vulnerable. Un test de intrusión demuestra qué es realmente explotable y hasta dónde llega el acceso. La diferencia aparece en el encadenamiento: un fallo de autorización que aislado se clasificaría como bajo se vuelve crítico cuando permite alcanzar un dato que ese usuario nunca debería tocar. Ninguna herramienta construye ese camino por sí sola, y es el camino —no la etiqueta— lo que cambia la prioridad de la corrección.

  • Cada hallazgo se reproduce a mano antes de entrar en el informe: la salida en bruto de una herramienta no es una entrega.
  • El riesgo se describe por su impacto en tu negocio, no solo por la puntuación genérica de una base pública.
  • Los falsos positivos no llegan hasta ti: lo que no pudimos reproducir queda fuera del documento.
  • El camino de explotación queda registrado paso a paso, para que tu equipo lo repita y confirme la corrección.

What's included

El alcance de abajo es el estándar para un engagement típico. Todo es ajustable durante el scoping, sin coste.

// aplicación web
  • Autenticación, sesión y recuperación de contraseña
  • Autorización horizontal y vertical por objeto
  • Inyección en consultas, comandos y plantillas
  • Lógica de negocio y flujos que se pueden eludir
  • Subida, procesamiento y entrega de archivos
  • Configuración de cabeceras, cookies y CORS
// API e integraciones
  • Enumeración de recursos e identificadores predecibles
  • Control de acceso entre cuentas y entre inquilinos
  • Validación de esquema y tipos inesperados
  • Límites de tasa, coste y abuso automatizado
  • Autenticación entre servicios y rotación de secretos
  • Exposición de datos de más en la respuesta
// infraestructura y red
  • Superficie expuesta en el borde y servicios olvidados
  • Versiones sin soporte y parches pendientes
  • Segmentación entre entornos y entre redes
  • Servicios internos alcanzables desde el perímetro
  • Configuración de TLS y terminación de tráfico
  • Movimiento lateral desde un acceso inicial
// identidad y acceso
  • Proveedor de identidad y flujos de federación
  • Segundo factor: cobertura, elusión y recuperación
  • Privilegio heredado y acumulación de permisos
  • Cuentas de servicio y credenciales en el código
  • Sesiones en varios dispositivos y revocación
  • Registro y alta de nuevos usuarios
// móvil e inalámbrico
  • Aplicaciones Android e iOS, incluido el almacenamiento local
  • Comunicación de la app con la API y fijación de certificado
  • Protección contra manipulación y ejecución en dispositivo comprometido
  • Wi-Fi corporativo, red de invitados y separación entre ambas
  • Infraestructura on-premise y lo que alcanza en la nube
  • Quioscos, terminales y dispositivos de uso compartido
// clases de fallo priorizadas
  • Inyección: SQL, NoSQL, LDAP, comandos y plantillas
  • Autenticación, autorización, IDOR y escalada de privilegios
  • SSRF, XXE y deserialización insegura
  • Fallos de lógica de negocio y de flujo de pago
  • XSS, CSRF y clickjacking con impacto demostrado
  • Criptografía mal aplicada, token predecible y JWT frágil

Modalities

adjustable to scope
01 /

Caja negra

Empezamos sin información privilegiada, en la misma posición que quien ataca desde fuera. Mide lo que tu superficie entrega a un desconocido y suele revelar activos que nadie sabía que estaban expuestos.

02 /

Caja gris

Recibimos credenciales y una visión general de la arquitectura. Es la modalidad que cubre más superficie en el mismo tiempo, porque el esfuerzo va a la explotación y no al reconocimiento, y es donde aparecen los fallos de autorización.

03 /

Caja blanca

Acceso a código, configuración y documentación. Permite alcanzar caminos que rara vez se ven desde fuera, como condiciones de carrera, tratamiento de errores y lógica sensible enterrada bajo varias capas.

Cuándo un pentest marca la diferencia

No es un trámite anual. Hay momentos en los que el test devuelve más de lo que cuesta, porque la superficie cambió o porque alguien de fuera está a punto de preguntar.

antes de un cambio grande

Una reescritura, un nuevo proveedor de identidad o una migración mueven supuestos que nadie revisa. Probar antes del cambio sale más barato que descubrirlo después con tráfico real encima.

cuando un cliente exige evidencia

Los contratos corporativos, los cuestionarios de seguridad y los procesos de compra suelen pedir un test independiente. El informe responde de forma objetiva, sin depender de una autodeclaración.

después de crecer rápido

Equipo nuevo, servicio nuevo, integración nueva. El crecimiento acelerado crea superficie que nadie ha mapeado entera, y permisos concedidos como medida temporal que nunca se revirtieron.

cuando el alcance nunca se probó

Sistemas internos antiguos, paneles de administración e integraciones heredadas quedan fuera de todo alcance durante años, justamente por considerarse demasiado internos.

How we conduct it

[pipeline]
01/alcance

Definición y reglas de participación

Antes de enviar un solo paquete queda por escrito qué entra en el alcance, qué queda fuera, qué ventanas están permitidas y a quién se avisa si algo se sale de lo previsto. También acordamos el criterio de parada para hallazgos críticos, para que un descubrimiento grave llegue el mismo día en lugar de esperar al informe.

02/recon

Reconocimiento y mapeo

Levantamos la superficie real: dominios, subdominios, servicios expuestos, tecnologías, puntos de entrada y lo que ya es público sobre el entorno. Es la etapa que revela activos fuera del inventario: un entorno de preproducción accesible, un panel olvidado, un servicio levantado para una prueba y nunca apagado.

03/análisis

Escaneo y triaje

La automatización entra aquí, y solo aquí: cubre volumen y propone candidatos. Todo resultado pasa por triaje manual, porque la mayor parte de lo que marca una herramienta no se sostiene cuando alguien intenta reproducirlo. Lo que sobrevive se convierte en hipótesis de explotación.

04/explotación

Explotación manual

Aquí el test se separa de un escaneo. Encadenamos fallos, probamos la lógica de negocio, intentamos escalar privilegios y alcanzar datos que deberían estar protegidos, siempre dentro de las reglas acordadas y sin tocar la disponibilidad de producción.

05/impacto

Post-explotación y alcance

Encontrar la puerta no basta: importa a dónde lleva. Medimos el alcance de un acceso inicial, qué se puede leer, alterar o persistir desde él, y si permite llegar a otro sistema. Esa medida convierte una nota técnica en riesgo de negocio.

06/entrega

Informe y reprueba

El informe trae el camino reproducible, el impacto y la corrección recomendada, con la lectura ejecutiva separada del detalle técnico. Tras la corrección volvemos a probar los elementos tratados y registramos qué cerró, porque un hallazgo corregido solo cuenta cuando alguien lo confirma.

Referencias públicas que guían el trabajo

Trabajamos sobre metodologías abiertas y reconocidas. Eso hace el alcance comparable entre proveedores y permite que tu auditoría verifique la cobertura sin depender de nuestra palabra.

OWASP WSTG
La guía de pruebas de aplicaciones web de OWASP organiza la cobertura por categoría —autenticación, sesión, autorización, validación, lógica de negocio— y sirve de base para mostrar qué se verificó.
OWASP API Security
La lista de riesgos de API cubre lo que el test web tradicional trata mal: autorización a nivel de objeto, exposición excesiva de datos y consumo sin límite.
PTES
El Penetration Testing Execution Standard describe las fases de un test, desde el pre-compromiso hasta el informe, y es la columna del flujo descrito arriba.
MITRE ATT&CK
El catálogo de tácticas y técnicas adversarias pone nombre a lo ejecutado, lo que permite a tu equipo de defensa cruzar cada paso con lo que la detección vio, o dejó de ver.
NIST SP 800-115
La guía técnica de evaluación de seguridad del NIST define planificación, ejecución y post-test, y es la referencia más citada en requisitos contractuales.
CVSS
La puntuación estandariza la severidad técnica, pero entra como insumo: la priorización sigue el impacto en tu contexto, descrito en texto claro junto al número.

Deliverables

dual view · NDA
01

Resumen ejecutivo

Una lectura corta para quien decide presupuesto y prioridad: qué se probó, qué representa riesgo real y qué necesita una decisión. Escrito sin jerga, para sostener una conversación con la dirección.

02

Hallazgos con reproducción completa

Cada elemento trae el camino paso a paso, con petición, respuesta y evidencia. Una persona desarrolladora puede reproducirlo sin pedir aclaraciones y sin depender de quien ejecutó el test.

03

Evaluación de impacto y prioridad

La severidad técnica y el impacto de negocio aparecen separados, porque no siempre coinciden. El orden sugerido considera el esfuerzo de corrección, para que el equipo no empiece por lo más caro y menos urgente.

04

Recomendación de corrección específica

Orientación aplicada a tu código y tu arquitectura, no un párrafo genérico copiado de la documentación. Cuando hay más de un camino, el informe describe el compromiso de cada uno.

05

Cruce con tu monitorización

Un resumen de lo ejecutado, mapeado por técnica, para que el equipo de detección lo compare con lo que registros y alertas capturaron. Suele revelar tanto como la lista de vulnerabilidades.

06

Reprueba y carta de conclusión

Tras las correcciones revisitamos los elementos tratados y registramos el estado final. La carta sirve a clientes, socios y auditores que necesitan evidencia de que el ciclo se cerró.

Frequently asked

01¿Esto tumba nuestro entorno?

Por defecto no probamos disponibilidad. La denegación de servicio y cualquier acción de alto riesgo quedan fuera del alcance salvo petición explícita con ventana acordada. Si una prueba pudiera afectar a producción, se lleva a un entorno equivalente o se ejecuta en ventana acordada, con contacto directo abierto de principio a fin.

02¿Hay que preparar algo antes?

Alcance definido, credenciales de prueba para cada perfil de usuario y un contacto técnico disponible. Si hay protección de borde que pueda bloquear el test, decidimos juntos si entra en el alcance o recibe una excepción: probar el bloqueo y probar la aplicación son objetivos distintos.

03¿Qué diferencia hay con un escaneo de vulnerabilidades?

El escaneo compara lo que encuentra con una base conocida y devuelve una lista. El pentest intenta explotar, encadena fallos y mide hasta dónde llega el acceso. El escaneo es barato y sirve para seguimiento continuo; el test manual responde lo que la lista no responde: si eso es explotable en tu contexto.

04¿El informe sirve para auditoría y para clientes?

Sí. El resumen ejecutivo está escrito para lectores no técnicos y puede compartirse con cliente, socio o auditor. El detalle técnico va en una sección aparte, y la carta de conclusión tras la reprueba es el documento que suele aceptarse como evidencia en un proceso de compra.

05¿Probáis en producción?

Depende del riesgo. Un entorno de preproducción fiel a producción es preferible cuando existe, porque permite pruebas más agresivas. Cuando solo hay producción —el caso más común— restringimos acciones destructivas, acordamos ventana y mantenemos un canal abierto durante toda la ejecución.

06¿Qué pasa si encontráis algo crítico a mitad del test?

Se aplica el criterio de parada acordado al inicio: un hallazgo crítico se comunica de inmediato, con lo mínimo necesario para que puedas actuar, sin esperar al informe final. Si el caso lo exige, la ejecución se pausa hasta la contención.

07¿Con qué frecuencia habría que repetirlo?

Depende del ritmo de cambio. Una aplicación con entrega continua cambia de superficie cada semana, y un test anual mira un sistema que ya no existe. Una práctica habitual combina test periódico del alcance principal con test puntual en cada cambio estructural: nueva integración, nuevo proveedor de identidad, nuevo entorno.

Sectores donde se aplica este servicio
// related services
// contacto

¿Listo para descubrir tus fallas?

La primera call de scoping es gratuita y cubierta por NDA. En 48 horas recibes propuesta técnica, alcance y cronograma. Sin formularios burocráticos.