Un empleado, un proveedor o una contraseña robada. ¿Hasta dónde llegan?
Nos das una cuenta de usuario corriente y atacamos tu aplicación, tu API y tu red exactamente como lo haría alguien que ya ha conseguido entrar. No te entregamos una lista de vulnerabilidades teóricas: te entregamos hasta dónde se llega de verdad, con las evidencias para reproducirlo.
Ventana pactada · Autorización por escrito · NDA antes de cualquier acceso
Empresa registrada en INCIBE
Instituto Nacional de Ciberseguridad
Caja negra, caja gris y caja blanca no responden a la misma pregunta.
La diferencia no es de precio ni de profundidad: es de qué escenario estás simulando. Elegir mal es la forma más rápida de pagar por un informe que no te sirve para lo que necesitabas.
Caja negra
Simula al atacante externo puro. Sirve para medir tu superficie expuesta a internet.
El problema: buena parte del tiempo se va en descubrir lo que tú ya sabes. Y si no se entra en cinco días, el informe dice «no entramos», que no es lo mismo que «no se puede entrar».
Caja gris
Simula el escenario más frecuente en incidentes reales: alguien que ya está dentro. Un empleado, un proveedor con acceso o una contraseña filtrada.
Todo el tiempo se dedica a lo que importa: hasta dónde escala, qué datos alcanza, qué puede modificar y quién se entera de que ha pasado.
Caja blanca
La cobertura máxima sobre una aplicación concreta, incluyendo fallos que desde fuera no son visibles ni explotables a ciegas.
En Jiratek se ofrece como servicio propio: auditoría de código fuente. Se complementa bien con la caja gris, no la sustituye.
De una sola credencial a los datos de tus clientes, en cuatro saltos.
Este es el camino que recorremos nosotros en un pentesting de caja gris, exactamente igual que lo recorrería alguien con intención. Ninguno de estos pasos necesita una vulnerabilidad de día cero: todos son permisos y lógica.
Para empresas cuya aplicación guarda datos que no todo el mundo debería ver.
Si tu plataforma separa clientes, sedes, departamentos o expedientes, esa separación es una decisión de código y de permisos. Y nadie la ha comprobado desde fuera de quien la escribió.
SaaS y portales de cliente
Cada cliente ve solo lo suyo… en teoría. El fallo más caro es el que enseña los datos de un cliente a otro.
Despachos y consultoras
Expedientes, nóminas y documentación sensible en un gestor documental con permisos heredados sin control.
Sectores NIS2
Salud, energía, agua, transporte y alimentación: obligación de probar las medidas, no solo de escribirlas.
Industria y OT
Ofimática y planta en la misma red. Un puesto de usuario corriente no debería poder alcanzar el autómata.
Proveedores de grandes cuentas
Tu cliente corporativo te exige pruebas de intrusión periódicas antes de renovarte el contrato.
E-commerce y pagos
Descuentos, importes y flujos de pedido que se pueden manipular desde el propio navegador del cliente.
Qué cambia el día que alguien ataca tu aplicación de verdad.
Sin pentesting de caja gris
- Confías en un escáner automático que no entiende tu lógica de negocio y por tanto no la prueba.
- Nadie ha comprobado si un usuario de un departamento puede leer los datos de otro.
- Los permisos se han ido ampliando por peticiones puntuales y ya nadie sabe cuál es el estado real.
- Si mañana se filtra una contraseña, no sabes si el daño se queda en un buzón o llega al ERP.
- Tu cliente corporativo te pide evidencia de pruebas de intrusión y solo tienes el informe del antivirus.
- Cuando ocurre algo, descubres que nadie estaba mirando los registros de esa aplicación.
Con pentesting de caja gris de Jiratek
- Explotación real y controlada: cada hallazgo llega con la petición, la captura y los pasos para reproducirlo.
- Mapa de qué ve cada perfil y dónde se rompe la separación entre clientes, sedes o departamentos.
- Clasificación CVSS 4.0 con criterio: qué es crítico en tu negocio, no lo que dice la puntuación por defecto.
- Plan de corrección priorizado 30/60/90, con el riesgo real de aplicar cada cambio.
- Prueba de detección: qué de todo lo que hicimos quedó registrado y qué pasó completamente desapercibido.
- Informe presentable tal cual ante aseguradora, auditor de ENS/ISO o cliente que te audita a ti.
Los 12 frentes que probamos, uno por uno.
No lanzamos una herramienta y te reenviamos el PDF. Cada hallazgo se valida a mano contra tu operativa real, porque lo que en una empresa es un riesgo crítico en otra es una decisión consciente y documentada.
Autenticación y sesión
MFA, recuperación de contraseña, caducidad y revocación de token, sesiones concurrentes y cierre real de sesión.
Acceso horizontal (IDOR)
Referencias directas a objetos: cambiar un identificador y acceder al pedido, la factura o el expediente de otro.
Escalada vertical
De usuario a administrador de la aplicación: endpoints ocultos, parámetros de rol y funciones sin comprobación.
Lógica de negocio
Descuentos, importes, flujos de aprobación, pasos saltables, reintentos y condiciones de carrera en operaciones críticas.
Inyección y entrada de datos
SQL y NoSQL, comandos de sistema, plantillas del lado servidor, deserialización y consultas a servicios internos.
APIs y móvil
REST y GraphQL: autorización a nivel de objeto y de función, versiones antiguas vivas y endpoints sin documentar.
Ficheros y almacenamiento
Subida y descarga, rutas manipulables, buckets abiertos y documentos accesibles por URL sin sesión iniciada.
XSS, CSRF y cabeceras
Robo de sesión, acciones ejecutadas en nombre del usuario y política de seguridad de contenido realmente aplicada.
Secretos y configuración
Claves en el JavaScript del cliente, ficheros de entorno expuestos y preproducciones indexadas por buscadores.
Movimiento lateral en red
Desde el puesto de un usuario normal: comparticiones, servicios internos y hasta dónde llega la segmentación real.
Exfiltración y trazas
Si alguien exporta 10.000 registros, ¿lo detecta alguien? ¿queda registro? ¿durante cuánto tiempo se conserva?
Terceros e integraciones
Pasarelas de pago, ERPs, conectores y proveedores con acceso al mismo dato que estás intentando proteger.
Un pentesting no puede convertirse en tu incidente de esta semana.
Es la primera pregunta que nos hace todo el mundo y es razonable. Estas cuatro reglas se firman antes de empezar y no se negocian sobre la marcha.
Ventana pactada
Fecha, hora y duración acordadas por escrito. Nada se ejecuta fuera de esa ventana, ni una petición.
Botón de parada
Un teléfono directo con quien está ejecutando. Si algo se degrada, se para en minutos, no en horas.
Preproducción cuando toca
Lo potencialmente destructivo (pagos, borrados, envíos a clientes) se prueba en entorno espejo o con datos de prueba.
Aviso inmediato de lo crítico
Si aparece algo grave, o indicios de que ya hay alguien dentro, te llamamos el mismo día. No esperamos al informe.
Detrás de cada hallazgo hay alguien que entiende tu negocio, no solo tu código.

Un escáner te dice que un formulario acepta comillas. No te dice que cambiando un número en la URL puedes leer la factura de otro cliente, porque para eso hay que entender qué significa ese número en tu negocio. La mitad del trabajo de un pentesting de caja gris es entender cómo funciona tu empresa antes de tocar nada. Eso no lo automatiza nadie todavía.
Precio cerrado antes de empezar. Sin sorpresas a mitad.
Acordamos alcance y precio en la sesión de dimensionado, antes de tocar nada. Lo que ves aquí es el precio de partida según el tamaño y la complejidad de lo que hay que probar.
Esencial
1 aplicación o portal · 2 perfiles de usuario
+ IVA · pago único · informe en 12 días laborables
- Reconocimiento autenticado con 2 perfiles de usuario
- Control de acceso horizontal y vertical (IDOR y escalada)
- OWASP WSTG completo sobre la aplicación
- Lógica de negocio y flujos críticos
- Informe ejecutivo + informe técnico con evidencias
- Plan de corrección priorizado 30/60/90
- Sesión de presentación de resultados (60 min)
Avanzada
Aplicación + API + acceso interno de red
+ IVA · pago único · informe en 18 días laborables
- Todo lo incluido en la modalidad Esencial
- APIs REST y GraphQL: autorización a nivel de objeto y función
- Movimiento lateral desde un puesto de usuario de la red
- Hasta 4 perfiles de usuario y 2 aplicaciones
- Prueba de detección: qué quedó registrado y qué no
- Acompañamiento a tu equipo IT durante la corrección
- Re-test a los 60 días incluido
A medida
Multiaplicación, OT, cloud o red team
Según alcance, sedes y requisitos
- Varias aplicaciones, entornos y sedes distribuidas
- Entornos con OT/SCADA conectados a la red corporativa
- Cloud (Azure, AWS, Microsoft 365) y entornos híbridos
- Ejercicio de red team con objetivos y sigilo pactados
- Pentesting recurrente semestral con métricas de evolución
- Integración con SIEM gestionado y vigilancia continua
💡 Importante: el precio de partida corresponde a una aplicación de complejidad media, con un número razonable de vistas y endpoints principales. Aplicaciones con muchos roles, integraciones o entornos distribuidos se dimensionan en una sesión sin coste.
Solo 3 proyectos de pentesting al mes.
Un pentesting entregado en 48 horas es un escáner con membrete: eso ya puedes lanzarlo tú. El valor está en lo que viene después: explotar de verdad cada camino, descartar falsos positivos y decidir qué es riesgo real en tu operativa concreta. Eso son días de trabajo de una persona, no minutos de una herramienta.
Por eso aceptamos un máximo de 3 proyectos de pentesting nuevos cada mes. Cuando se cubren, abrimos lista de espera priorizada con precio bloqueado.
Reservar plaza disponible →12 días laborables desde que tenemos los accesos.
De tu equipo solo necesitamos dos cuentas de usuario normales y una hora de conversación sobre qué es normal en tu negocio. El resto lo hacemos nosotros, dentro de la ventana pactada.
Alcance, NDA y reglas
Sesión de 30 minutos para entender tu aplicación. Acuerdo de confidencialidad, ventana de pruebas y precio cerrado antes de tocar nada.
Día 1 – 2Reconocimiento autenticado
Mapa completo de vistas, endpoints, parámetros y roles con cada perfil de usuario. Sin explotación todavía.
Día 3 – 6Explotación controlada
Escalada horizontal y vertical, lógica de negocio y movimiento lateral. Demostramos el acceso, no lo aprovechamos.
Día 7 – 10Informe y presentación
Informe ejecutivo, informe técnico con evidencias reproducibles y plan 30/60/90. Sesión de 60 minutos con tu equipo.
Día 11 – 12Lo que nos preguntan antes de firmar.
¿Caja gris, caja negra o caja blanca? ¿Cuál necesito?
Depende de qué quieras responder. Si la pregunta es «¿qué ve internet de nosotros?», caja negra. Si es «¿qué puede hacer alguien que ya tiene una cuenta?», caja gris. Si es «¿qué fallos tiene este código concreto?», caja blanca. En la práctica, para una empresa que nunca ha hecho un pentesting, la caja gris es la que da más información útil por euro invertido: cubre el escenario más probable y no gasta días en reconocimiento. Si tienes dudas, en la sesión de dimensionado te decimos cuál encaja, aunque sea la más barata.
¿Podéis tirar la aplicación? ¿Trabajáis en producción?
Trabajamos con ventana pactada por escrito y un teléfono directo con quien está ejecutando, para parar en minutos si algo se degrada. Las pruebas que pueden ser destructivas (pagos, borrados masivos, envíos a clientes reales) se ejecutan en preproducción o con datos de prueba acordados contigo. En producción hacemos explotación controlada: demostramos que el acceso existe, no lo aprovechamos. Nunca extraemos bases de datos completas ni alteramos datos reales de tus clientes.
¿Qué necesitáis exactamente de nuestro equipo?
Dos o más cuentas de usuario de perfil normal en la aplicación (idealmente de departamentos o clientes distintos, para poder probar la separación entre ellos), acceso a la red o VPN si hay parte interna, y una hora de conversación con alguien que conozca el negocio para entender qué es normal y qué no. No pedimos credenciales de administrador ni acceso al código fuente: precisamente el sentido de la caja gris es partir de lo que tiene un usuario cualquiera.
¿Y si encontráis algo grave a mitad del pentesting?
Te llamamos el mismo día. No esperamos al informe final para avisar de un hallazgo crítico, y mucho menos si aparecen indicios de que alguien ya está dentro. En ese caso paramos, te lo explicamos y decidimos contigo si esto se convierte en una respuesta a incidente antes de seguir probando.
¿Corregís vosotros o solo entregáis el informe?
El informe incluye el cómo, no solo el qué: cada hallazgo lleva la petición que lo demuestra, los pasos para reproducirlo, la corrección concreta y el riesgo de aplicarla. En la modalidad Avanzada acompañamos a tu equipo IT durante la corrección y hacemos re-test a los 60 días para verificar que se cerró de verdad. Si prefieres que ejecutemos nosotros los cambios, se dimensiona como servicio aparte.
¿Sirve como evidencia para NIS2, ENS, ISO 27001 o mi póliza de ciberriesgo?
Sí. El informe documenta alcance, fechas, metodología, hallazgos con evidencias reproducibles, clasificación CVSS 4.0 y plan de corrección. Es lo que piden los cuestionarios de suscripción y renovación de ciberriesgo, y lo que espera un auditor cuando pregunta si haces pruebas de intrusión periódicas sobre tus aplicaciones. Las empresas que aportan pentesting documentado suelen mejorar condiciones frente a las que solo declaran antivirus y copias de seguridad.
¿Cuánto tarda de verdad?
12 días laborables desde que tenemos los accesos en la modalidad Esencial y 18 en la Avanzada. No prometemos 48 horas porque en 48 horas solo da tiempo a lanzar una herramienta y reenviarte el volcado. La parte que aporta valor —validar a mano qué es realmente explotable en tu caso y qué impacto tiene en tu negocio— es precisamente la que lleva días.
Cuéntanos cómo es tu aplicación.
Rellena el formulario y te enviamos en 24h laborables una propuesta con modalidad recomendada, alcance cerrado, fechas de pentesting y precio final. Sin compromiso.
✓ Sesión de dimensionado sin coste
✓ Respuesta en 24h laborables
✓ Precio cerrado antes de empezar
Propuesta de pentesting de caja gris
Te respondemos en 24h con alcance, fechas y precio cerrado.
Cargando formulario…
Queda 1 plaza de pentesting este mes.
Cuéntanos en 30 segundos cómo es tu aplicación y te enviamos propuesta concreta en 24h laborables: alcance, calendario y precio cerrado.
Solicitar propuesta →Sin compromiso · Respuesta en 24h laborables · NDA antes de cualquier acceso
Solicita tu pentesting de caja gris
Te respondemos en 24h laborables con alcance, calendario y precio cerrado. Sin compromiso.
Cargando formulario…
- Las 15 comprobaciones que hacemos primero en cualquier aplicación
- Cómo verificar cada punto tú mismo desde el navegador
- Qué significa cada hallazgo y por dónde empezar a corregir
Cargando…


