Tu aplicación es tan segura como la línea de código peor escrita que nadie ha leído.
Auditamos el código fuente de tus aplicaciones —web, API, móvil y backend— buscando lo mismo que buscaría un atacante: inyecciones, control de acceso roto, claves olvidadas en el repositorio y dependencias con vulnerabilidad pública. Te decimos qué está roto, qué se explota primero y en qué orden arreglarlo.
Sin compromiso · Precio cerrado antes de empezar · NDA firmado antes de recibir código
Empresa registrada en INCIBE
Instituto Nacional de Ciberseguridad
Para empresas cuyo negocio depende de software que nadie de fuera ha leído nunca.
El código no se rompe el día del despliegue. Se acumula: una validación que se quitó para salir a tiempo, una clave que se metió «temporalmente», una librería que se congeló en una versión porque actualizar rompía el build. Tres años después, eso es la superficie de ataque de tu producto.
Productos SaaS y software a medida
Aplicaciones que gestionan datos de tus clientes y que llevan años creciendo con equipos que han ido rotando.
Fintech y comercio con pagos
Pasarelas, cálculo de importes, cupones y flujos de cobro: donde un fallo de lógica se convierte directamente en dinero.
Salud y sectores NIS2
Aplicaciones que tratan datos de categoría especial y que tienen obligación legal de demostrar desarrollo seguro.
Industriales con software propio
Aplicaciones internas, integraciones con planta y paneles que acaban teniendo más acceso del que nadie recuerda.
Proveedores de grandes cuentas
Clientes corporativos que auditan tu ciclo de desarrollo antes de renovarte y piden evidencia, no declaraciones.
Software heredado o comprado
Código de un proveedor que ya no está, o de una empresa que acabas de adquirir y del que nadie responde.
De un parámetro sin validar a control del servidor, en cuatro saltos.
Ninguno de estos pasos necesita una vulnerabilidad de día cero. Todos existen porque alguien escribió código que funcionaba y nadie volvió a leerlo con la pregunta correcta: «¿qué pasa si el usuario no se comporta como espero?».
Qué cambia el día que alguien lee tu código con intención.
Sin auditoría de código fuente
- El escáner marca 400 hallazgos y nadie del equipo sabe cuáles importan de verdad, así que no se toca ninguno.
- Claves de API y contraseñas en el historial de Git desde hace años, aunque ya no aparezcan en la última versión.
- Fallos de control de acceso que ninguna herramienta detecta, porque sintácticamente el código es correcto.
- Dependencias con vulnerabilidad pública que nadie actualiza porque romperían el build.
- Código heredado de un proveedor que se fue y que nadie ha vuelto a abrir desde entonces.
- Cuando el cliente corporativo pide evidencia de desarrollo seguro, no hay nada que enseñar.
Con auditoría de código de Jiratek
- Hallazgos filtrados a mano: descartamos falsos positivos y te decimos cuáles son explotables en tu aplicación.
- Barrido de secretos en el código y en todo el historial del repositorio, con plan de rotación de credenciales.
- Revisión manual de autenticación, autorización y lógica de negocio, que es justo donde fallan las herramientas.
- Inventario de dependencias con CVE, versión objetivo y riesgo real de actualizar cada una.
- Cada hallazgo con el fichero, la línea, el impacto y el fix concreto para tu lenguaje.
- Informe mapeado a OWASP ASVS, presentable tal cual ante auditor, cliente o aseguradora.
Los 12 frentes que revisamos, uno por uno.
No lanzamos una herramienta y te reenviamos el PDF. Las herramientas son el punto de partida; el trabajo empieza cuando hay que decidir cuáles de esos hallazgos son explotables en tu aplicación concreta y cuáles son ruido.
Inyección
SQL y NoSQL, comandos del sistema, LDAP, XPath e inyección de plantillas del lado servidor.
Autenticación y sesión
Registro, login, recuperación de contraseña, JWT, expiración de tokens y segundo factor donde debería estar.
Control de acceso
Acceso directo a objetos ajenos, escalada horizontal y vertical, y endpoints sin comprobación de permisos.
Criptografía
Algoritmos obsoletos, hashing de contraseñas, vectores de inicialización estáticos y gestión de claves.
Secretos en el código
Claves de API, contraseñas y certificados en el repositorio y en todo el historial de commits, no solo en la última versión.
Dependencias y suministro
Librerías con CVE público, paquetes abandonados, licencias problemáticas y riesgo de confusión de dependencias.
Validación y salida
XSS almacenado y reflejado, deserialización insegura, path traversal y subida de ficheros sin control.
API y lógica de negocio
OWASP API Top 10, condiciones de carrera, abuso de flujos de negocio y ausencia de límites de uso.
Configuración y despliegue
Dockerfiles, infraestructura como código, pipelines de CI/CD, permisos y variables de entorno expuestas.
Registro y trazabilidad
Qué se registra, qué se pierde y qué datos personales acaban escritos en claro dentro de los logs.
Aplicación móvil y cliente
Almacenamiento local, claves embebidas en el binario, comunicación con el backend y protección del cliente.
Cumplimiento y evidencia
Mapeo contra OWASP ASVS y traducción de los hallazgos al lenguaje de ENS, NIS2, ISO 27001 y RGPD.
Detrás de cada hallazgo hay alguien que sabe lo que está leyendo.

Un escáner te dice que esa consulta concatena una variable. Lo que no te dice es que ese endpoint devuelve la factura de otro cliente si cambias un número en la URL, porque para la herramienta ese código está perfectamente escrito. Los fallos que de verdad tumban una aplicación no son de sintaxis, son de razonamiento. Y eso solo lo encuentras leyendo el código pensando como quien quiere romperlo.
Precio cerrado antes de empezar. Sin sorpresas a mitad.
Acordamos alcance y precio en la sesión de dimensionado, antes de recibir una sola línea de código. Lo que ves aquí es el precio de partida según el tamaño de tu aplicación.
Esencial
1 aplicación · hasta 20.000 líneas · 1 repositorio
+ IVA · pago único · informe en 10 días laborables
- Análisis estático del código completo y de las dependencias
- Validación manual de todos los hallazgos críticos y altos
- Búsqueda de secretos en el código y en el historial de Git
- Revisión de autenticación, sesión y control de acceso
- Informe ejecutivo + informe técnico con evidencias y líneas exactas
- Plan de corrección priorizado 30/60/90
- Sesión de presentación con tu equipo de desarrollo (60 min)
Completa
Hasta 3 aplicaciones · ~80.000 líneas · multi-repo
+ IVA · pago único · informe en 15 días laborables
- Todo lo incluido en la modalidad Esencial
- Revisión manual línea a línea de los módulos críticos: pagos, autenticación y datos personales
- Lógica de negocio y OWASP API Top 10
- Aplicación móvil bajo OWASP MASVS si tienes Android o iOS
- CI/CD, Dockerfiles e infraestructura como código
- Mapeo contra OWASP ASVS nivel 2 como evidencia de cumplimiento
- Acompañamiento a tu equipo durante la corrección
- Re-test a los 60 días incluido
A medida
Monorepos, embebido o entorno regulado
Según arquitectura, volumen y requisitos
- Monorepos, microservicios y arquitecturas distribuidas
- Código embebido, firmware o aplicaciones de escritorio
- Requisitos regulados: PCI DSS, ENS categoría alta, ASVS nivel 3
- Auditoría integrada en el ciclo de desarrollo, por release o por sprint
- Formación de desarrollo seguro para tu equipo técnico
- Integración con SIEM gestionado y vigilancia continua
💡 Importante: el precio de partida corresponde a aplicaciones de PYME con stack estándar. Monorepos, microservicios, código embebido o requisitos de cumplimiento regulado se dimensionan en una sesión sin coste.
Solo 2 auditorías de código al mes.
Una auditoría de código entregada en 48 horas es un volcado del escáner que ya podrías sacar tú gratis. El valor está en lo que viene después: leer los módulos críticos a mano, descartar falsos positivos y decidir qué es riesgo real en tu aplicación concreta y qué es ruido. Eso son días de trabajo de una persona sentada delante de tu código, no minutos de una herramienta.
Por eso aceptamos un máximo de 2 auditorías nuevas cada mes. Cuando se cubren, abrimos lista de espera priorizada con el precio bloqueado.
Reservar plaza disponible →10 días laborables desde que tenemos el código.
De tu equipo solo necesitamos acceso de lectura al repositorio y una hora de conversación sobre qué hace la aplicación y qué datos maneja. El resto lo hacemos nosotros, sin tocar tu entorno de producción.
Alcance y NDA
Sesión de 30 minutos para entender tu stack, tu modelo de amenaza y qué módulos son críticos. Acuerdo de confidencialidad y precio cerrado antes de recibir nada.
Día 1 – 2Análisis automático
Análisis estático del código, de las dependencias y del historial del repositorio. Es el punto de partida, no el entregable.
Día 3 – 5Revisión manual
Lectura de los módulos críticos, descarte de falsos positivos y comprobación de qué hallazgos son realmente explotables en tu aplicación.
Día 6 – 9Informe y presentación
Informe ejecutivo, informe técnico con evidencias y plan 30/60/90. Sesión de 60 minutos con tu equipo de desarrollo.
Día 10Lo que nos preguntan antes de firmar.
¿Esto no lo hace ya SonarQube o el escáner de GitHub?
Las herramientas encuentran patrones, y eso está bien: marcan una consulta concatenada o una dependencia con CVE. Lo que no hacen es entender tu lógica de negocio. No saben que ese endpoint devuelve la factura de otro cliente si cambias un identificador, porque sintácticamente el código es impecable. Los fallos de control de acceso, los abusos de flujo y las condiciones de carrera se encuentran leyendo, no escaneando. Nosotros usamos las herramientas como punto de partida; el trabajo por el que pagas empieza después.
¿Necesitáis acceso a nuestro repositorio?
Trabajamos de tres formas y eliges tú: cuenta de solo lectura en tu repositorio, copia comprimida del código entregada por canal cifrado, o análisis en un equipo dentro de tu entorno sin que el código salga de tu infraestructura. NDA firmado antes de recibir nada. Si necesitamos el historial de Git para buscar secretos borrados, lo pedimos explícitamente y te explicamos por qué.
¿Qué lenguajes y tipos de aplicación cubrís?
Aplicaciones web y API en JavaScript y TypeScript, Python, PHP, Java, C#/.NET, Go y Ruby. Aplicaciones móviles Android e iOS bajo OWASP MASVS. Backend, microservicios y aplicaciones de escritorio. Código embebido, firmware y stacks poco habituales los valoramos en la sesión de dimensionado antes de comprometernos: preferimos decirte que no auditamos bien algo a cobrarte por una revisión superficial.
¿Cuántas líneas de código entran y qué pasa si me paso?
La modalidad Esencial cubre una aplicación de hasta 20.000 líneas en un repositorio; la Completa, hasta tres aplicaciones y unas 80.000 líneas. Contamos código propio, no dependencias ni ficheros generados automáticamente. Si al dimensionar vemos que te pasas, te lo decimos antes de firmar y ajustamos el precio, nunca a mitad de la auditoría.
¿Y si encontráis algo grave a mitad de la auditoría?
Te llamamos el mismo día. No esperamos al informe final para avisar de un hallazgo crítico, y mucho menos si aparecen indicios de que alguien ya ha estado dentro. En ese caso paramos, te lo explicamos y decidimos contigo si esto se convierte en respuesta a incidente.
¿Corregís vosotros o solo entregáis el informe?
El informe incluye el cómo, no solo el qué: cada hallazgo lleva el fichero, la línea, el impacto y el fix concreto para tu lenguaje. En la modalidad Completa acompañamos a tu equipo durante la corrección y hacemos re-test a los 60 días para verificar que se cerró de verdad. Si prefieres que apliquemos nosotros los cambios sobre el código, se dimensiona como servicio aparte.
¿Sirve como evidencia para NIS2, ENS o mi cliente enterprise?
Sí. El informe documenta el estado real de la seguridad del código con fecha, alcance, metodología y evidencias, mapeado contra OWASP ASVS. Es lo que pide un cliente corporativo cuando audita tu ciclo de desarrollo antes de renovar contrato, lo que espera un auditor de ENS o ISO 27001 cuando pregunta por desarrollo seguro, y lo que valoran las aseguradoras en los cuestionarios de ciberriesgo.
¿Cuánto tarda de verdad?
10 días laborables desde que tenemos los accesos en la modalidad Esencial, 15 en la Completa. No prometemos 48 horas porque en 48 horas solo da tiempo a lanzar una herramienta y reenviarte el volcado. La parte que aporta valor —validar qué es explotable en tu caso— es precisamente la que lleva días.
Cuéntanos cómo es tu aplicación.
Rellena el formulario y te enviamos en 24h laborables una propuesta con modalidad recomendada, alcance cerrado, fechas de auditoría y precio final. Sin compromiso.
✓ Sesión de dimensionado sin coste
✓ Respuesta en 24h laborables
✓ NDA antes de recibir una sola línea de código
Propuesta de auditoría de código
Te respondemos en 24h con alcance, fechas y precio cerrado.
Cargando formulario…
Queda 1 plaza de auditoría este mes.
Cuéntanos en 30 segundos cómo es tu aplicación y te enviamos propuesta concreta en 24h laborables: alcance, calendario y precio cerrado.
Solicitar propuesta →Sin compromiso · Respuesta en 24h laborables · NDA antes de cualquier acceso
Solicita tu auditoría de código fuente
Te respondemos en 24h laborables con alcance, calendario y precio cerrado. Sin compromiso.
Cargando formulario…
- Las 7 comprobaciones que revisamos primero en cualquier repositorio
- Cómo verificar cada punto tú mismo, con el comando o la búsqueda exacta
- Qué significa cada hallazgo y por dónde empezar a corregir
Cargando…


