Pentesting de caja gris · Informe en 12 días

Un empleado, un proveedor o una contraseña robada. ¿Hasta dónde llegan?

Nos das una cuenta de usuario corriente y atacamos tu aplicación, tu API y tu red exactamente como lo haría alguien que ya ha conseguido entrar. No te entregamos una lista de vulnerabilidades teóricas: te entregamos hasta dónde se llega de verdad, con las evidencias para reproducirlo.

Ventana pactada · Autorización por escrito · NDA antes de cualquier acceso

Aval oficial

Empresa registrada en INCIBE

Instituto Nacional de Ciberseguridad Empresa registrada en INCIBE
Incluidos en el Catálogo de Empresas y Soluciones de Ciberseguridad del Gobierno de España.
Por qué el escenario realista no es el de fuera
8/10
proyectos de pentesting de caja gris en los que un usuario con permisos normales acaba viendo datos que no le corresponden: otro cliente, otra sede u otro expediente
0
vulnerabilidades de día cero hacen falta en la mayoría de las escaladas: lo que se explota son permisos mal puestos y lógica de negocio
1
credencial válida es todo el punto de partida, y es exactamente lo que se compra hoy en un foro por unos pocos euros
Informe en 12 días laborables
Explotación real, no volcado de escáner
Ventana pactada y botón de parada
Plan de corrección priorizado 30/60/90
Evidencia válida para NIS2, ENS e ISO 27001
Entornos y metodología aplicada
Web y portales
APIs y móvil
Red interna
OWASP WSTG · API Top 10 OWASP WSTG
ATT&CK MITRE · PTES · CVSS 4.0 MITRE ATT&CK
Qué modalidad necesitas

Caja negra, caja gris y caja blanca no responden a la misma pregunta.

La diferencia no es de precio ni de profundidad: es de qué escenario estás simulando. Elegir mal es la forma más rápida de pagar por un informe que no te sirve para lo que necesitabas.

Caja negra

Sin información previa

Simula al atacante externo puro. Sirve para medir tu superficie expuesta a internet.

El problema: buena parte del tiempo se va en descubrir lo que tú ya sabes. Y si no se entra en cinco días, el informe dice «no entramos», que no es lo mismo que «no se puede entrar».

Caja gris

Con credencial de usuario normal

Simula el escenario más frecuente en incidentes reales: alguien que ya está dentro. Un empleado, un proveedor con acceso o una contraseña filtrada.

Todo el tiempo se dedica a lo que importa: hasta dónde escala, qué datos alcanza, qué puede modificar y quién se entera de que ha pasado.

Caja blanca

Con código fuente y arquitectura

La cobertura máxima sobre una aplicación concreta, incluyendo fallos que desde fuera no son visibles ni explotables a ciegas.

En Jiratek se ofrece como servicio propio: auditoría de código fuente. Se complementa bien con la caja gris, no la sustituye.

Cómo ocurre de verdad

De una sola credencial a los datos de tus clientes, en cuatro saltos.

Este es el camino que recorremos nosotros en un pentesting de caja gris, exactamente igual que lo recorrería alguien con intención. Ninguno de estos pasos necesita una vulnerabilidad de día cero: todos son permisos y lógica.

Paso 1
Credencial válida
La que nos das tú para la auditoría. La que roban ellos por phishing o compran filtrada.
Paso 2
Enumeración autenticada
Endpoints, parámetros, roles e identificadores que no aparecen en ningún menú.
Paso 3
Acceso horizontal
Cambias un identificador y ves el expediente de otro cliente. Sin ser administrador de nada.
Paso 4
Escalada vertical
De usuario a administrador de la aplicación, o al puesto de trabajo de otro empleado.
Fin
Datos, dinero o red
Exportar la base de clientes, alterar importes o saltar al servidor de ficheros interno.
Para quién

Para empresas cuya aplicación guarda datos que no todo el mundo debería ver.

Si tu plataforma separa clientes, sedes, departamentos o expedientes, esa separación es una decisión de código y de permisos. Y nadie la ha comprobado desde fuera de quien la escribió.

🖥️

SaaS y portales de cliente

Cada cliente ve solo lo suyo… en teoría. El fallo más caro es el que enseña los datos de un cliente a otro.

⚖️

Despachos y consultoras

Expedientes, nóminas y documentación sensible en un gestor documental con permisos heredados sin control.

🏥

Sectores NIS2

Salud, energía, agua, transporte y alimentación: obligación de probar las medidas, no solo de escribirlas.

🏭

Industria y OT

Ofimática y planta en la misma red. Un puesto de usuario corriente no debería poder alcanzar el autómata.

🤝

Proveedores de grandes cuentas

Tu cliente corporativo te exige pruebas de intrusión periódicas antes de renovarte el contrato.

💳

E-commerce y pagos

Descuentos, importes y flujos de pedido que se pueden manipular desde el propio navegador del cliente.

La diferencia

Qué cambia el día que alguien ataca tu aplicación de verdad.

Sin pentesting de caja gris

  • Confías en un escáner automático que no entiende tu lógica de negocio y por tanto no la prueba.
  • Nadie ha comprobado si un usuario de un departamento puede leer los datos de otro.
  • Los permisos se han ido ampliando por peticiones puntuales y ya nadie sabe cuál es el estado real.
  • Si mañana se filtra una contraseña, no sabes si el daño se queda en un buzón o llega al ERP.
  • Tu cliente corporativo te pide evidencia de pruebas de intrusión y solo tienes el informe del antivirus.
  • Cuando ocurre algo, descubres que nadie estaba mirando los registros de esa aplicación.

Con pentesting de caja gris de Jiratek

  • Explotación real y controlada: cada hallazgo llega con la petición, la captura y los pasos para reproducirlo.
  • Mapa de qué ve cada perfil y dónde se rompe la separación entre clientes, sedes o departamentos.
  • Clasificación CVSS 4.0 con criterio: qué es crítico en tu negocio, no lo que dice la puntuación por defecto.
  • Plan de corrección priorizado 30/60/90, con el riesgo real de aplicar cada cambio.
  • Prueba de detección: qué de todo lo que hicimos quedó registrado y qué pasó completamente desapercibido.
  • Informe presentable tal cual ante aseguradora, auditor de ENS/ISO o cliente que te audita a ti.
Alcance técnico

Los 12 frentes que probamos, uno por uno.

No lanzamos una herramienta y te reenviamos el PDF. Cada hallazgo se valida a mano contra tu operativa real, porque lo que en una empresa es un riesgo crítico en otra es una decisión consciente y documentada.

01

Autenticación y sesión

MFA, recuperación de contraseña, caducidad y revocación de token, sesiones concurrentes y cierre real de sesión.

02

Acceso horizontal (IDOR)

Referencias directas a objetos: cambiar un identificador y acceder al pedido, la factura o el expediente de otro.

03

Escalada vertical

De usuario a administrador de la aplicación: endpoints ocultos, parámetros de rol y funciones sin comprobación.

04

Lógica de negocio

Descuentos, importes, flujos de aprobación, pasos saltables, reintentos y condiciones de carrera en operaciones críticas.

05

Inyección y entrada de datos

SQL y NoSQL, comandos de sistema, plantillas del lado servidor, deserialización y consultas a servicios internos.

06

APIs y móvil

REST y GraphQL: autorización a nivel de objeto y de función, versiones antiguas vivas y endpoints sin documentar.

07

Ficheros y almacenamiento

Subida y descarga, rutas manipulables, buckets abiertos y documentos accesibles por URL sin sesión iniciada.

08

XSS, CSRF y cabeceras

Robo de sesión, acciones ejecutadas en nombre del usuario y política de seguridad de contenido realmente aplicada.

09

Secretos y configuración

Claves en el JavaScript del cliente, ficheros de entorno expuestos y preproducciones indexadas por buscadores.

10

Movimiento lateral en red

Desde el puesto de un usuario normal: comparticiones, servicios internos y hasta dónde llega la segmentación real.

11

Exfiltración y trazas

Si alguien exporta 10.000 registros, ¿lo detecta alguien? ¿queda registro? ¿durante cuánto tiempo se conserva?

12

Terceros e integraciones

Pasarelas de pago, ERPs, conectores y proveedores con acceso al mismo dato que estás intentando proteger.

Reglas de compromiso

Un pentesting no puede convertirse en tu incidente de esta semana.

Es la primera pregunta que nos hace todo el mundo y es razonable. Estas cuatro reglas se firman antes de empezar y no se negocian sobre la marcha.

🗓️

Ventana pactada

Fecha, hora y duración acordadas por escrito. Nada se ejecuta fuera de esa ventana, ni una petición.

⏹️

Botón de parada

Un teléfono directo con quien está ejecutando. Si algo se degrada, se para en minutos, no en horas.

🧪

Preproducción cuando toca

Lo potencialmente destructivo (pagos, borrados, envíos a clientes) se prueba en entorno espejo o con datos de prueba.

📞

Aviso inmediato de lo crítico

Si aparece algo grave, o indicios de que ya hay alguien dentro, te llamamos el mismo día. No esperamos al informe.

Quién está detrás

Detrás de cada hallazgo hay alguien que entiende tu negocio, no solo tu código.

Mario Fernández, responsable de seguridad en Jiratek
Mario Fernández
Responsable de Seguridad · Jiratek Ciberseguridad

Un escáner te dice que un formulario acepta comillas. No te dice que cambiando un número en la URL puedes leer la factura de otro cliente, porque para eso hay que entender qué significa ese número en tu negocio. La mitad del trabajo de un pentesting de caja gris es entender cómo funciona tu empresa antes de tocar nada. Eso no lo automatiza nadie todavía.

🎓 Formación técnica en Seguridad Informática y Hacking Ético
🏅 Certificado por encontrar vulnerabilidades reales en la web de la NASA
📺 +12.000 seguidores aprendiendo ciberseguridad real en YouTube
🔍 Especialista en escalada de privilegios, OWASP Top 10 y RGPD técnico
Ver canal "El Pingüino de Mario"
Modalidades

Precio cerrado antes de empezar. Sin sorpresas a mitad.

Acordamos alcance y precio en la sesión de dimensionado, antes de tocar nada. Lo que ves aquí es el precio de partida según el tamaño y la complejidad de lo que hay que probar.

Esencial

1 aplicación o portal · 2 perfiles de usuario

Desde3.450 €

+ IVA · pago único · informe en 12 días laborables


  • Reconocimiento autenticado con 2 perfiles de usuario
  • Control de acceso horizontal y vertical (IDOR y escalada)
  • OWASP WSTG completo sobre la aplicación
  • Lógica de negocio y flujos críticos
  • Informe ejecutivo + informe técnico con evidencias
  • Plan de corrección priorizado 30/60/90
  • Sesión de presentación de resultados (60 min)

Avanzada

Aplicación + API + acceso interno de red

Desde6.450 €

+ IVA · pago único · informe en 18 días laborables


  • Todo lo incluido en la modalidad Esencial
  • APIs REST y GraphQL: autorización a nivel de objeto y función
  • Movimiento lateral desde un puesto de usuario de la red
  • Hasta 4 perfiles de usuario y 2 aplicaciones
  • Prueba de detección: qué quedó registrado y qué no
  • Acompañamiento a tu equipo IT durante la corrección
  • Re-test a los 60 días incluido

A medida

Multiaplicación, OT, cloud o red team

Personalizado

Según alcance, sedes y requisitos


  • Varias aplicaciones, entornos y sedes distribuidas
  • Entornos con OT/SCADA conectados a la red corporativa
  • Cloud (Azure, AWS, Microsoft 365) y entornos híbridos
  • Ejercicio de red team con objetivos y sigilo pactados
  • Pentesting recurrente semestral con métricas de evolución
  • Integración con SIEM gestionado y vigilancia continua

💡 Importante: el precio de partida corresponde a una aplicación de complejidad media, con un número razonable de vistas y endpoints principales. Aplicaciones con muchos roles, integraciones o entornos distribuidos se dimensionan en una sesión sin coste.

🔒 ACCESO LIMITADO

Solo 3 proyectos de pentesting al mes.

Un pentesting entregado en 48 horas es un escáner con membrete: eso ya puedes lanzarlo tú. El valor está en lo que viene después: explotar de verdad cada camino, descartar falsos positivos y decidir qué es riesgo real en tu operativa concreta. Eso son días de trabajo de una persona, no minutos de una herramienta.

Por eso aceptamos un máximo de 3 proyectos de pentesting nuevos cada mes. Cuando se cubren, abrimos lista de espera priorizada con precio bloqueado.

Reservar plaza disponible →
Disponibilidad — mes en curso
Capacidad mensual: 3 proyectos de pentesting
1
Reservada
2
Reservada
3
Libre
1 de 3 plazas restantes
Proceso

12 días laborables desde que tenemos los accesos.

De tu equipo solo necesitamos dos cuentas de usuario normales y una hora de conversación sobre qué es normal en tu negocio. El resto lo hacemos nosotros, dentro de la ventana pactada.

01

Alcance, NDA y reglas

Sesión de 30 minutos para entender tu aplicación. Acuerdo de confidencialidad, ventana de pruebas y precio cerrado antes de tocar nada.

Día 1 – 2
02

Reconocimiento autenticado

Mapa completo de vistas, endpoints, parámetros y roles con cada perfil de usuario. Sin explotación todavía.

Día 3 – 6
03

Explotación controlada

Escalada horizontal y vertical, lógica de negocio y movimiento lateral. Demostramos el acceso, no lo aprovechamos.

Día 7 – 10
04

Informe y presentación

Informe ejecutivo, informe técnico con evidencias reproducibles y plan 30/60/90. Sesión de 60 minutos con tu equipo.

Día 11 – 12
Preguntas frecuentes

Lo que nos preguntan antes de firmar.

¿Caja gris, caja negra o caja blanca? ¿Cuál necesito?

Depende de qué quieras responder. Si la pregunta es «¿qué ve internet de nosotros?», caja negra. Si es «¿qué puede hacer alguien que ya tiene una cuenta?», caja gris. Si es «¿qué fallos tiene este código concreto?», caja blanca. En la práctica, para una empresa que nunca ha hecho un pentesting, la caja gris es la que da más información útil por euro invertido: cubre el escenario más probable y no gasta días en reconocimiento. Si tienes dudas, en la sesión de dimensionado te decimos cuál encaja, aunque sea la más barata.

¿Podéis tirar la aplicación? ¿Trabajáis en producción?

Trabajamos con ventana pactada por escrito y un teléfono directo con quien está ejecutando, para parar en minutos si algo se degrada. Las pruebas que pueden ser destructivas (pagos, borrados masivos, envíos a clientes reales) se ejecutan en preproducción o con datos de prueba acordados contigo. En producción hacemos explotación controlada: demostramos que el acceso existe, no lo aprovechamos. Nunca extraemos bases de datos completas ni alteramos datos reales de tus clientes.

¿Qué necesitáis exactamente de nuestro equipo?

Dos o más cuentas de usuario de perfil normal en la aplicación (idealmente de departamentos o clientes distintos, para poder probar la separación entre ellos), acceso a la red o VPN si hay parte interna, y una hora de conversación con alguien que conozca el negocio para entender qué es normal y qué no. No pedimos credenciales de administrador ni acceso al código fuente: precisamente el sentido de la caja gris es partir de lo que tiene un usuario cualquiera.

¿Y si encontráis algo grave a mitad del pentesting?

Te llamamos el mismo día. No esperamos al informe final para avisar de un hallazgo crítico, y mucho menos si aparecen indicios de que alguien ya está dentro. En ese caso paramos, te lo explicamos y decidimos contigo si esto se convierte en una respuesta a incidente antes de seguir probando.

¿Corregís vosotros o solo entregáis el informe?

El informe incluye el cómo, no solo el qué: cada hallazgo lleva la petición que lo demuestra, los pasos para reproducirlo, la corrección concreta y el riesgo de aplicarla. En la modalidad Avanzada acompañamos a tu equipo IT durante la corrección y hacemos re-test a los 60 días para verificar que se cerró de verdad. Si prefieres que ejecutemos nosotros los cambios, se dimensiona como servicio aparte.

¿Sirve como evidencia para NIS2, ENS, ISO 27001 o mi póliza de ciberriesgo?

Sí. El informe documenta alcance, fechas, metodología, hallazgos con evidencias reproducibles, clasificación CVSS 4.0 y plan de corrección. Es lo que piden los cuestionarios de suscripción y renovación de ciberriesgo, y lo que espera un auditor cuando pregunta si haces pruebas de intrusión periódicas sobre tus aplicaciones. Las empresas que aportan pentesting documentado suelen mejorar condiciones frente a las que solo declaran antivirus y copias de seguridad.

¿Cuánto tarda de verdad?

12 días laborables desde que tenemos los accesos en la modalidad Esencial y 18 en la Avanzada. No prometemos 48 horas porque en 48 horas solo da tiempo a lanzar una herramienta y reenviarte el volcado. La parte que aporta valor —validar a mano qué es realmente explotable en tu caso y qué impacto tiene en tu negocio— es precisamente la que lleva días.

Solicita tu propuesta

Cuéntanos cómo es tu aplicación.

Rellena el formulario y te enviamos en 24h laborables una propuesta con modalidad recomendada, alcance cerrado, fechas de pentesting y precio final. Sin compromiso.

✓ Sesión de dimensionado sin coste
✓ Respuesta en 24h laborables
✓ Precio cerrado antes de empezar

Propuesta de pentesting de caja gris

Te respondemos en 24h con alcance, fechas y precio cerrado.

Cargando formulario…

Queda 1 plaza de pentesting este mes.

Cuéntanos en 30 segundos cómo es tu aplicación y te enviamos propuesta concreta en 24h laborables: alcance, calendario y precio cerrado.

Solicitar propuesta →

Sin compromiso · Respuesta en 24h laborables · NDA antes de cualquier acceso

Espera un momento

Antes de irte… llévate el checklist

Descarga gratis "15 pruebas de control de acceso que puedes hacer hoy en tu aplicación" — las mismas con las que arrancamos cada pentesting. Sin compromiso, sin llamada comercial.

  • Las 15 comprobaciones que hacemos primero en cualquier aplicación
  • Cómo verificar cada punto tú mismo desde el navegador
  • Qué significa cada hallazgo y por dónde empezar a corregir

Cargando…