Pentesting de verdad: no te preguntamos qué tienes, te enseñamos qué ve un atacante.
Hacemos el test de intrusión en modalidad caja negra: empezamos con lo mismo que tendría cualquiera que decida ir a por tu empresa, el nombre y una conexión a internet. Sin credenciales, sin diagramas de red, sin inventario. Te contamos qué encontramos, hasta dónde llegamos y qué habría pasado si no fuéramos nosotros.
Sin compromiso · Precio cerrado antes de empezar · NDA y autorización por escrito
Empresa registrada en INCIBE
Instituto Nacional de Ciberseguridad
Pentesting para empresas que nunca han visto su perímetro desde fuera.
Casi todo el mundo sabe qué servidores tiene contratados. Muy poca gente sabe qué hay realmente publicado a su nombre: el entorno de pruebas que se montó para una migración, el subdominio de la campaña de 2021, el panel de un proveedor que ya no trabaja contigo. Todo eso sigue ahí, y sigue siendo tuyo.
Empresas con servicios publicados
Web corporativa, intranet, portal de clientes o cualquier cosa accesible desde internet que lleve años sin revisarse.
E-commerce y SaaS
Donde una vulnerabilidad de control de acceso no es un fallo técnico: es un cliente viendo los datos de otro cliente.
Industriales con acceso remoto
VPN, escritorios remotos y portales de mantenimiento que conectan la oficina con planta sin que nadie los haya auditado.
Despachos y consultoras
Secreto profesional y RGPD sobre plataformas de intercambio de documentos expuestas a internet.
Sectores NIS2
Salud, energía, agua, transporte y alimentación: obligación legal de gestionar el riesgo y de poder demostrarlo.
Proveedores de grandes cuentas
Clientes corporativos que te exigen un pentest externo reciente antes de renovarte el contrato.
Los tres tipos de pentesting y a qué pregunta responde cada uno.
Nadie te va a decir que uno es mejor que otro. Lo honesto es explicarte qué responde cada modalidad para que elijas la que necesitas hoy, no la que más factura.
Pentesting de caja negra
¿Qué puede hacer alguien que no sabe nada de mí y me encuentra en internet?
Partimos de cero información. Reconstruimos tu superficie expuesta desde fuera y demostramos hasta dónde se llega. Es la más parecida a un ataque real.
- Sin credenciales ni documentación
- Descubre lo que no está en tu inventario
- Mide exposición real, no cobertura teórica
- El mejor primer pentest si nunca has hecho ninguno
Pentesting de caja gris
¿Qué puede hacer un usuario con cuenta, un cliente o un empleado descontento?
Partimos de un usuario de bajo privilegio y probamos desde dentro de la aplicación. Cubre mucha más superficie por el mismo tiempo.
- Credenciales de usuario estándar
- Control de acceso entre cuentas
- Lógica de negocio y flujos autenticados
- Buen segundo pentest, tras la caja negra
Pentesting de caja blanca
¿Cuántos fallos hay en total y dónde están exactamente?
Con documentación, arquitectura y a veces código delante. Máxima cobertura, pero deja de parecerse a un ataque real.
- Acceso a diagramas, configuración y código
- Encuentra más fallos, incluidos los difíciles
- No mide qué es visible desde fuera
- Ideal antes de un lanzamiento o una certificación
De un buscador a dentro de tu red, en cuatro pasos.
Este es el camino que recorremos en un pentest externo, exactamente igual que lo recorrería alguien con otra intención. La diferencia es que nosotros paramos donde se ha pactado, lo documentamos y te lo contamos.
Qué cambia el día que alguien mira tu empresa desde fuera de verdad.
Sin pentesting
- Sabes lo que hay en tu inventario, no lo que hay realmente publicado a tu nombre.
- Entornos de pruebas y subdominios antiguos siguen accesibles, muchas veces con datos reales dentro.
- Nadie ha comprobado si un usuario cualquiera puede ver los datos de otro cliente.
- Contraseñas de tu equipo filtradas en brechas ajenas siguen funcionando en algún acceso.
- Cualquiera puede escribir a tus clientes desde tu propio dominio y nadie lo ha verificado.
- La primera prueba real de tu perímetro la hace alguien que no te va a mandar un informe.
Con pentesting de Jiratek
- Inventario real de todo lo que está publicado a tu nombre, incluido lo que nadie recordaba.
- Vulnerabilidades demostradas con evidencia reproducible, no listadas por un escáner.
- Cadena de ataque completa: por dónde se entra, hasta dónde se llega y qué queda expuesto.
- Cada hallazgo con su riesgo real en tu operativa, no con la puntuación genérica de una base de datos.
- Plan de corrección priorizado: qué se toca esta semana y qué puede esperar a 90 días.
- Informe presentable tal cual ante cliente, aseguradora o auditor de ENS/ISO, y re-test en la modalidad Completa.
Los 12 frentes que cubre el pentest, uno por uno.
No lanzamos una herramienta y te reenviamos el PDF. Cada hallazgo se valida a mano contra tu operativa real, porque lo que en una empresa es un riesgo crítico en otra es una decisión consciente y documentada.
Superficie expuesta
Qué activos tuyos son visibles desde internet: IPs, rangos, servicios y sistemas que ni siquiera aparecen en tu inventario.
Dominios y subdominios
Subdominios olvidados, entornos de pruebas publicados y registros DNS que apuntan a servicios que ya no controlas.
Puertos y servicios
Escaneo del perímetro, versiones, paneles de administración accesibles y servicios que deberían estar cerrados hace años.
Pentesting web
OWASP Top 10, lógica de negocio y todo lo que se rompe cuando alguien no sigue el flujo que esperabas.
Autenticación y sesiones
Enumeración de usuarios, recuperación de contraseña, caducidad de sesión y segundos factores que se pueden rodear.
APIs y endpoints
Documentación publicada sin querer, endpoints sin autorización y llamadas que devuelven más datos de los que muestra la interfaz.
Correo y suplantación
SPF, DKIM y DMARC reales: si alguien puede escribir a tus clientes desde tu propio dominio, lo comprobamos.
Credenciales filtradas
Correos y contraseñas de tu empresa expuestos en brechas de terceros y todavía válidos en alguno de tus accesos.
VPN y accesos remotos
Portales de acceso, escritorios remotos y concentradores VPN publicados sin segundo factor o sin parchear.
Nube y repositorios
Almacenamiento accesible sin autenticación, repositorios públicos con claves dentro y configuraciones abiertas por defecto.
Certificados y cifrado
TLS, protocolos y cifrados heredados, certificados caducados y avisos de navegador que espantan a tus clientes.
Personas (opcional)
Phishing simulado y pretexto telefónico, siempre con autorización previa y reglas acordadas de qué se puede hacer y qué no.
Detrás de cada hallazgo hay alguien que sabe lo que está mirando.

Un pentest mal hecho es un escáner con el logotipo de otra empresa encima. La parte difícil no es encontrar 300 cosas: es entender cuáles de esas 300 se pueden encadenar de verdad hasta llegar a algo que te duela, y explicarlo de forma que tu equipo pueda arreglarlo el lunes por la mañana. Eso no lo hace una herramienta: lo hace alguien que ha visto cómo se entra de verdad.
Precio cerrado antes de empezar. Sin sorpresas a mitad del pentest.
Acordamos alcance y precio en la sesión de dimensionado, antes de tocar nada. Lo que ves aquí es el precio de partida según el tamaño de tu superficie expuesta.
Pentest Externo
1 dominio principal · hasta 15 activos expuestos
+ IVA · pago único · informe en 12 días laborables
- Reconocimiento OSINT y descubrimiento de activos
- Enumeración de puertos, servicios y versiones
- Pentesting web público: OWASP Top 10 y control de acceso
- Correo y suplantación: SPF, DKIM y DMARC
- Credenciales de tu dominio filtradas en brechas de terceros
- Explotación controlada con evidencias reproducibles
- Informe ejecutivo + informe técnico con evidencias
- Plan de corrección priorizado 30/60/90
- Sesión de presentación de resultados (60 min)
Pentest Completo
Varios dominios, aplicación en profundidad o phishing
+ IVA · pago único · informe en 18 días laborables
- Todo lo incluido en el Pentest Externo
- Pentesting web en profundidad: lógica de negocio y APIs
- VPN, accesos remotos y portales de proveedor
- Nube y repositorios: almacenamiento y claves expuestas
- Phishing simulado controlado sobre tu plantilla
- Acompañamiento a tu equipo IT durante la corrección
- Re-test a los 60 días incluido
A medida
Multi-sede, OT o requisitos del cliente
Según alcance, sedes y requisitos
- Varias sedes, filiales o marcas bajo un mismo alcance
- Entornos con OT/SCADA accesible desde el perímetro
- Red team con objetivos y duración pactados
- Pentesting recurrente trimestral con métricas de evolución
- Hardening ejecutado por nosotros, no solo recomendado
- Vigilancia continua del perímetro entre pentests
💡 Importante: el precio de partida corresponde a perímetros de PYME estándar. Entornos con muchas sedes, aplicaciones a medida, OT accesible o requisitos forenses se dimensionan en una sesión sin coste.
Solo 3 pentests al mes.
Un pentest entregado en 48 horas es un volcado automático que ya podrías sacar tú con una herramienta gratuita. El valor está en lo que viene después: encadenar hallazgos a mano, descartar falsos positivos y decidir qué es riesgo real en tu operativa concreta. Eso son días de trabajo de una persona, no minutos de una máquina.
Por eso aceptamos un máximo de 3 pentests nuevos cada mes. Cuando se cubren, abrimos lista de espera priorizada con precio bloqueado.
Reservar plaza disponible →12 días laborables desde que tenemos la autorización firmada.
De tu equipo solo necesitamos la autorización por escrito, la lista de dominios e IPs que son tuyos y un teléfono al que llamar. No pedimos credenciales, ni diagramas, ni inventario: precisamente eso es lo que vamos a reconstruir desde fuera.
Alcance, NDA y autorización
Sesión de 30 minutos para acotar qué entra y qué no. Acuerdo de confidencialidad, autorización por escrito y precio cerrado antes de tocar nada.
Día 1 – 2Reconocimiento y enumeración
Descubrimiento de activos, dominios, servicios y filtraciones. Primero todo pasivo, después activo y con ritmo controlado.
Día 3 – 6Explotación controlada
Validamos a mano qué es realmente explotable en tu caso, dentro de la ventana pactada, sin extraer datos ni degradar el servicio.
Día 7 – 10Informe y presentación
Informe ejecutivo, informe técnico con evidencias y plan 30/60/90. Sesión de 60 minutos con tu equipo para explicarlo todo.
Día 11 – 12Lo que nos preguntan antes de firmar.
¿Qué es exactamente el pentesting y en qué se diferencia de un análisis de vulnerabilidades?
Un análisis de vulnerabilidades es una herramienta que te devuelve un listado de posibles fallos ordenados por una puntuación genérica, sin saber nada de tu negocio. Un pentesting descarta los falsos positivos, encadena los hallazgos entre sí y demuestra el recorrido completo: por dónde se entra, hasta dónde se llega y qué datos quedan al alcance. Es muy habitual tener un informe de escaneo en verde y tres caminos abiertos que el escáner nunca iba a encontrar, porque requieren encadenar dos cosas que por separado parecían inofensivas.
¿El pentest puede tirar algún servicio? ¿Qué riesgo real hay?
El riesgo se gestiona, no se ignora. La fase de reconocimiento es completamente pasiva y no toca tus sistemas. La enumeración y la explotación se hacen dentro de una ventana pactada contigo, con ritmo controlado y sin pruebas de denegación de servicio ni fuerza bruta masiva salvo que tú lo pidas por escrito. Tienes un teléfono de contacto durante todo el pentest para parar en cualquier momento, y si un hallazgo solo se puede demostrar con riesgo de impacto, te lo consultamos antes en lugar de hacerlo y avisar después.
¿Qué necesitáis exactamente de nuestro equipo?
Autorización firmada, el nombre legal de la empresa, la lista de dominios e IPs que son tuyos y quieres que entren en alcance, una ventana horaria y un contacto técnico al que llamar si algo se pone raro. Nada más. No pedimos credenciales, ni accesos, ni diagramas de red: eso es justo lo que vamos a reconstruir desde fuera, y si te lo pidiéramos ya no sería un pentest de caja negra.
¿Qué tipo de pentesting me conviene: caja negra, gris o blanca?
Depende de qué quieras responder. El pentesting de caja negra te dice qué puede hacer alguien que no sabe nada de ti y te encuentra en internet: mide exposición real y es el mejor primer pentest si nunca has hecho ninguno. El de caja gris te dice qué puede hacer un usuario con cuenta, un cliente o un empleado descontento. El de caja blanca te dice cuántos fallos hay en total, con documentación delante, pero deja de parecerse a un ataque real. Si no has hecho nunca ninguno, empieza por caja negra y decide después con datos.
¿Y si encontráis que ya han entrado?
Te llamamos el mismo día. No esperamos al informe final para avisar de un hallazgo crítico, y mucho menos si aparecen indicios de que alguien ya está dentro. En ese caso paramos el pentest, te explicamos qué hemos visto y decidimos contigo si esto se convierte en una respuesta a incidente, porque a partir de ahí las prioridades y la forma de trabajar cambian por completo.
¿Sirve como evidencia para NIS2, ENS o mi póliza de ciberriesgo?
Sí. El informe documenta el estado real de tu superficie expuesta con fecha, alcance, metodología y evidencias reproducibles. Es lo que piden los cuestionarios de suscripción y renovación de ciberriesgo y lo que espera un auditor cuando pregunta cómo verificas la seguridad de tus servicios publicados. Las empresas que aportan un pentest externo reciente suelen negociar mejores condiciones que las que solo declaran antivirus y copias de seguridad.
Nuestros servicios están en AWS / Azure / Google Cloud. ¿Hay que avisar al proveedor?
Los grandes proveedores permiten pentesting sobre tus propios recursos sin autorización previa siempre que se respeten sus reglas de uso, que básicamente prohíben pruebas de denegación de servicio y ataques sobre infraestructura compartida. Nosotros trabajamos dentro de esas reglas por defecto. Si tienes servicios gestionados de terceros dentro del alcance (un CRM, un ERP en la nube de un proveedor, un hosting compartido), sí hace falta su autorización expresa y te ayudamos a pedirla antes de empezar.
¿Cuánto tarda de verdad?
12 días laborables desde la autorización en la modalidad Externo y 18 en la Completa. No prometemos 48 horas porque en 48 horas solo da tiempo a lanzar un escáner y reenviarte el volcado. La parte que aporta valor —validar a mano qué es explotable en tu caso concreto y encadenarlo hasta un impacto real— es precisamente la que lleva días.
Cuéntanos qué tienes publicado. O qué crees que tienes.
Rellena el formulario y te enviamos en 24h laborables una propuesta con modalidad de pentesting recomendada, alcance cerrado, fechas y precio final. Sin compromiso y sin llamada comercial si no la quieres.
✓ Sesión de dimensionado sin coste
✓ Respuesta en 24h laborables
✓ Precio cerrado antes de empezar
Propuesta de pentesting
Te respondemos en 24h con alcance, fechas y precio cerrado.
Cargando formulario…
Queda 1 plaza de pentesting este mes.
Cuéntanos en 30 segundos qué tienes publicado y te enviamos propuesta concreta en 24h laborables: alcance, calendario y precio cerrado.
Solicitar propuesta →Sin compromiso · Respuesta en 24h laborables · NDA antes de cualquier prueba
Solicita tu pentesting externo
Te respondemos en 24h laborables con alcance, calendario y precio cerrado. Sin compromiso.
Cargando formulario…
- Las 15 comprobaciones que hacemos primero en cualquier empresa
- Las herramientas y comandos exactos para verificar cada punto tú mismo
- Qué significa cada hallazgo y por dónde empezar a cerrarlo
Cargando…


