Seguridad

Evaluaciones externas de seguridad autorizadas en plataformas SaaS en producción: reconocimiento, mapeo de la superficie de ataque y análisis de vulnerabilidades, sin credenciales y sin acciones destructivas. Cada una termina en un informe con hallazgos por severidad, correcciones priorizadas y hoja de ruta de las siguientes fases.

01
Cliente · Evaluación externa · Brasil

SaaS de ventas en marketplaces

Plataforma web con dashboard del cliente, API .NET, helpdesk autoalojado, automatización y cobro con Stripe, detrás de Cloudflare.

subdominios
6
endpoints de API mapeados
91
hallazgos
13
críticos
0

1 alto (solo autenticado) · 8 bajos · 4 informativos

Qué se probó

  • Fingerprint de HTTP, DNS y WAF y enumeración de subdominios
  • Superficie de la API mapeada desde la especificación OpenAPI pública
  • Control de acceso en todos los endpoints GET, con y sin IDs válidos
  • CORS, CVEs conocidas en la versión del helpdesk, DNS colgante y subdomain takeover
  • Escaneo automatizado con 11.204 plantillas de nuclei

Confirmado seguro

  • Sin IDOR no autenticado: datos de clientes, cobro y pedidos protegidos
  • Ningún secreto filtrado en el código fuente
  • CORS no refleja orígenes maliciosos
  • WAF activo e IP de origen oculta

Entrega

Informe de 6 páginas con una SQL injection conocida en el helpdesk señalada para verificación urgente, 8 correcciones de hardening (DMARC, HSTS, cabeceras, Swagger, DNS colgante) y hoja de ruta en 5 fases.

02
Cliente · Evaluación externa · Brasil

SaaS de gestión de obras con agente de IA

App Next.js, API Fastify, backend del agente de IA y servidor Model Context Protocol con 148 herramientas detrás de OAuth2.

subdominios
5
herramientas MCP
148
hallazgos
6
críticos o altos
0

0 críticos · 0 altos · 1 medio · 2 bajos · 3 informativos

Qué se probó

  • Descubrimiento de rutas y minería de los bundles JavaScript en busca de rutas y secretos
  • Control de acceso no autenticado en todos los endpoints de recurso
  • Flujo OAuth2 del servidor MCP: redirect_uri, PKCE y registro dinámico de clientes
  • Manejo de errores, enumeración de usuarios y protección contra fuerza bruta
  • Higiene de correo y DNS: SPF, DKIM y DMARC

Confirmado seguro

  • Todos los endpoints de recurso exigen autenticación
  • Allowlist de CORS y de redirect_uri de OAuth aplicadas
  • CSP estricta, X-Frame-Options y HSTS preload en la app
  • Rate limiting en el login, sin secretos en los bundles del frontend, TLS 1.2 y 1.3

Entrega

Informe de 6 páginas con corrección de DMARC y SPF para impedir la suplantación de correo, hardening de PKCE y hoja de ruta que cubre IDOR multi-tenant, autorización por herramienta en MCP e inyección de prompt en el agente de IA.

Nombres, dominios e identificadores están anonimizados.

Hablemos

¿Tienes un proyecto en mente? Escríbeme por WhatsApp y te respondo pronto.