Pentesting de Caja Blanca · Informe en 12 días

En caja negra encuentras lo que se ve. En caja blanca encuentras lo que hay.

Nos das el código, las credenciales y la arquitectura, y buscamos lo que un atacante tardaría meses en encontrar a ciegas: control de acceso mal implementado, lógica de negocio que se puede saltar, secretos olvidados en el repositorio y endpoints que nunca debieron publicarse.

Sin compromiso · Precio cerrado antes de empezar · NDA antes de tocar el código

Aval oficial

Empresa registrada en INCIBE

Instituto Nacional de Ciberseguridad Empresa registrada en INCIBE
Incluidos en el Catálogo de Empresas y Soluciones de Ciberseguridad del Gobierno de España.
Por qué el acceso al código cambia el resultado
100%
del código dentro del alcance queda revisado, frente a la fracción que llega a tocar una prueba a ciegas en el mismo tiempo
9/10
auditorías en las que encontramos al menos un fallo de lógica de negocio o de autorización que ningún escáner marca
0
hallazgos entregados sin prueba de concepto reproducible: si no lo demostramos, no va en el informe
Informe en 12 días laborables
Prueba de concepto reproducible en cada hallazgo
Plan de corrección priorizado 30/60/90
Sin tocar producción
Código destruido tras la entrega
Metodologías y marcos aplicados
ASVS OWASP · Verificación OWASP ASVS
TOP 10 OWASP · Web y API OWASP Top 10
WSTG Guía de testing web OWASP WSTG
CWE 25 MITRE · Debilidades CWE Top 25
PTES · NIST 800-115
La diferencia real

Tres formas de auditar la misma aplicación. Tres resultados distintos.

No es que una sea mejor que otra: responden a preguntas diferentes. La caja negra te dice qué se ve desde fuera. La caja blanca te dice qué hay dentro y qué de eso es explotable. Si vas a pagar una sola auditoría, esta es la que te deja el mapa completo.

Opción 1

Caja negra

Cobertura: lo que se descubre desde fuera
  • Sin información previa: se empieza enumerando
  • Buena parte del tiempo se va en reconocimiento
  • Los fallos de lógica pasan desapercibidos: desde fuera parecen funcionamiento normal
  • Los endpoints no enlazados suelen no aparecer nunca
  • Útil para simular un ataque oportunista real
Opción 2

Caja gris

Cobertura: la superficie con credenciales
  • Se entregan usuarios de prueba de cada rol
  • Permite ver escalada horizontal y vertical entre roles
  • Sin código, la validación de negocio sigue siendo a base de prueba y error
  • La criptografía y los secretos quedan fuera de la vista
  • Buen punto medio cuando no se puede compartir código
Lo que hacemos aquí

Caja blanca

Cobertura: 100% del alcance acordado
  • Código, credenciales, arquitectura y configuración de despliegue
  • Se lee la comprobación de permisos línea a línea: o está o no está
  • Lógica de negocio revisada contra tu operativa real, no adivinada
  • Secretos, criptografía, dependencias y CI/CD dentro del alcance
  • Cada hallazgo se demuestra con prueba de concepto en entorno de pruebas
Para quién

Para empresas cuyo software gestiona dinero, datos ajenos o acceso a terceros.

Cuanto más específica es tu lógica de negocio, menos sirve una prueba genérica. Un escáner no sabe que ese descuento no debería encadenarse, que ese identificador no debería ser incremental o que ese informe no debería poder descargarlo un usuario de otra empresa. Eso hay que leerlo.

🧩

SaaS multicliente

Aislamiento real entre inquilinos: comprobar que un cliente no puede ver, listar ni exportar datos de otro cambiando un identificador.

💳

Fintech y pagos

Condiciones de carrera en transacciones, importes manipulables en cliente y validaciones que solo existen en el frontal.

🛒

Ecommerce y marketplaces

Cupones acumulables, precios recalculados en el navegador, devoluciones abusables y paneles de vendedor con permisos de más.

🏥

Salud y sectores NIS2

Obligación legal de gestionar el riesgo de tus sistemas y de demostrarlo, no solo de declarar que tienes antivirus y copias.

🗄️

Aplicaciones heredadas

Software a medida de hace 10 años, con el desarrollador original fuera de la empresa y nadie que sepa por qué está ese permiso ahí.

🤝

Proveedores de grandes cuentas

Clientes corporativos que exigen evidencia de auditoría de tu software antes de firmar o renovar el contrato.

El contraste

Qué cambia cuando alguien lee el código de verdad.

Solo con escáner o caja negra

  • Cientos de alertas ordenadas por severidad teórica, sin saber cuáles son explotables en tu caso.
  • Fallos de autorización invisibles: el escáner no tiene dos usuarios para comparar qué ve cada uno.
  • Lógica de negocio sin revisar: no hay payload que detecte un flujo mal diseñado.
  • Claves y contraseñas en el repositorio o en el historial de Git que nadie ha mirado nunca.
  • Dependencias con CVE conocido que se arrastran versión tras versión.
  • Cuando llega el incidente, nadie sabe por dónde entraron ni si sigue abierto.

Con auditoría de caja blanca de Jiratek

  • Lista corta de lo que es explotable de verdad, cada punto con prueba de concepto reproducible.
  • Control de acceso verificado en el código: dónde se comprueba el permiso y dónde falta.
  • Lógica de negocio revisada contra tu operativa, con los abusos concretos documentados.
  • Inventario de secretos expuestos y procedimiento de rotación priorizado.
  • Dependencias y pipeline de CI/CD dentro del alcance, no como anexo.
  • Informe presentable tal cual ante cliente, auditor de ENS/ISO o aseguradora.
Alcance técnico

Los 12 frentes que revisamos, uno por uno.

Usamos análisis estático como filtro de higiene, pero el trabajo que cambia el resultado es leer el código con tu contexto delante. Cada hallazgo se valida a mano y se descarta si no es explotable en tu entorno concreto.

01

Autenticación y sesión

Flujo de login, MFA, recuperación de contraseña, expiración y revocación de tokens, firma y validación de JWT.

02

Autorización y control de acceso

IDOR, escalada horizontal y vertical, y comprobaciones que existen en el cliente pero no en el servidor.

03

Lógica de negocio

Pasos que se pueden saltar, descuentos encadenables, condiciones de carrera en pagos y límites validados solo en el frontal.

04

Inyección y entrada de datos

SQL, NoSQL, LDAP, comandos, plantillas del lado servidor y deserialización insegura, sobre el código real y no por firma.

05

Secretos y credenciales

Claves de API, contraseñas y tokens en el repositorio, en variables de entorno, en la imagen o en el historial de Git.

06

Criptografía

Algoritmos obsoletos, vectores de inicialización reutilizados, hashing débil de contraseñas y gestión del ciclo de vida de claves.

07

API y microservicios

Autenticación entre servicios, endpoints no documentados, versiones antiguas aún expuestas y límites de uso reales.

08

Dependencias y cadena de suministro

CVE en librerías, paquetes abandonados, fijación de versiones, integridad de builds y secretos en el pipeline de CI/CD.

09

Configuración y despliegue

Permisos en la nube, buckets abiertos, contenedores privilegiados, cabeceras de seguridad y segmentación de red interna.

10

Subida y tratamiento de ficheros

Validación real de tipo y tamaño, path traversal, ejecución en el servidor y dónde acaban almacenados los ficheros.

11

Trazas, logs y datos personales

Qué se registra, dónde acaba y si algún log está filtrando datos personales o de categoría especial (RGPD).

12

Multitenencia y aislamiento

Separación efectiva de datos entre clientes en consultas, cachés, colas y exportaciones cuando la aplicación es SaaS.

Quién está detrás

Detrás de cada hallazgo hay alguien que sabe lo que está leyendo.

Mario Fernández, responsable de seguridad en Jiratek
Mario Fernández
Responsable de Seguridad · Jiratek Ciberseguridad

Una herramienta te dice que esa consulta concatena una variable. No te dice que ese endpoint lo puede llamar cualquier usuario autenticado y que devuelve las facturas de todos los clientes. Eso solo lo ves si te sientas a leer cómo está montada la aplicación y hablas con quien la desarrolló. Por eso la caja blanca no es un escaneo con más permisos: es alguien leyendo tu código con la cabeza de quien quiere romperlo.

🎓 Formación técnica en Seguridad Informática y Hacking Ético
🏅 Certificado por encontrar vulnerabilidades reales en la web de la NASA
📺 +12.000 seguidores aprendiendo ciberseguridad real en YouTube
🔍 Especialista en escalada de privilegios, OWASP Top 10 y RGPD técnico
Ver canal "El Pingüino de Mario"
Modalidades

Precio cerrado antes de empezar. Sin sorpresas a mitad.

Acordamos alcance y precio en la sesión de dimensionado, antes de tocar nada. Lo que ves aquí es el precio de partida según el tamaño y el tipo de aplicación.

Estándar

1 aplicación web o API · hasta 25 endpoints · 1 entorno

Desde4.450 €

+ IVA · pago único · informe en 12 días laborables


  • Revisión manual del código en el alcance bajo OWASP ASVS
  • Autenticación, autorización, IDOR y lógica de negocio
  • Inyección, criptografía y gestión de secretos
  • Dependencias y configuración de despliegue
  • Informe ejecutivo + informe técnico con prueba de concepto
  • Plan de corrección priorizado 30/60/90
  • Sesión de presentación de resultados (60 min)

Extendida

Multi-aplicación, microservicios o móvil

Desde7.450 €

+ IVA · pago único · informe en 20 días laborables


  • Todo lo incluido en la modalidad Estándar
  • Microservicios, API internas y comunicación entre servicios
  • Pipeline CI/CD y cadena de suministro
  • Aplicación móvil (Android/iOS) o cliente pesado
  • Modelado de amenazas documentado de la arquitectura
  • Sesión técnica con tu equipo de desarrollo
  • Re-test a los 60 días incluido

A medida

Monorepos, entornos regulados o revisión continua

Personalizado

Según alcance, entornos y requisitos


  • Varias aplicaciones, monorepos o plataformas de gran tamaño
  • Entornos regulados: DORA, PCI DSS o ENS categoría Alta
  • Revisión integrada en cada release, no una foto puntual
  • Formación de desarrollo seguro para tu equipo
  • Acompañamiento durante toda la corrección
  • Auditoría recurrente con métricas de evolución

💡 Importante: el precio de partida corresponde a aplicaciones de tamaño estándar. Monorepos grandes, varios lenguajes, entornos regulados o requisitos forenses se dimensionan en una sesión sin coste.

🔒 ACCESO LIMITADO

Solo 3 auditorías de caja blanca al mes.

Una auditoría de código entregada en 48 horas es un volcado de escáner que ya podrías sacar tú. El valor está en lo que viene después: leer el código con tu contexto, montar la prueba de concepto y decidir qué es riesgo real en tu operativa concreta. Eso son días de trabajo de una persona, no minutos de una herramienta.

Por eso aceptamos un máximo de 3 auditorías nuevas cada mes. Cuando se cubren, abrimos lista de espera priorizada con precio bloqueado.

Reservar plaza disponible →
Disponibilidad — mes en curso
Capacidad mensual: 3 auditorías
1
Reservada
2
Reservada
3
Libre
1 de 3 plazas restantes
Proceso

12 días laborables desde que tenemos accesos.

De tu equipo necesitamos el repositorio en solo lectura, un entorno de pruebas con datos anonimizados y una hora con quien conoce la aplicación. El resto lo hacemos nosotros, sin tocar producción.

01

Alcance, NDA y accesos

Sesión de 30 minutos para acotar qué entra y qué no. Acuerdo de confidencialidad y precio cerrado antes de recibir una sola línea de código.

Día 1 – 2
02

Modelado y revisión

Mapa de la arquitectura, puntos de entrada y flujos críticos. Revisión manual del código apoyada en análisis estático como filtro previo.

Día 3 – 7
03

Explotación y prueba de concepto

Confirmamos en entorno de pruebas qué es realmente explotable y documentamos cada hallazgo con los pasos exactos para reproducirlo.

Día 8 – 11
04

Informe y presentación

Informe ejecutivo, informe técnico con evidencias y plan 30/60/90. Sesión de 60 minutos con tu equipo de desarrollo para resolver dudas.

Día 12
Preguntas frecuentes

Lo que nos preguntan antes de firmar.

¿Qué diferencia hay realmente entre caja blanca y caja negra?

En caja negra atacamos desde fuera sin información: vemos lo que se ve y encontramos lo que da tiempo a encontrar. En caja blanca partimos del código, las credenciales y la arquitectura, así que revisamos el 100% de lo que hay en el alcance. La diferencia se nota sobre todo en dos sitios: control de acceso y lógica de negocio. Desde fuera, un fallo de autorización se comporta exactamente igual que el funcionamiento correcto, porque la aplicación devuelve un 200 y un dato válido. Solo que el dato es de otro cliente.

¿Tengo que daros el código fuente? ¿Qué pasa con la propiedad intelectual?

Sí, es lo que hace que sea caja blanca. Firmamos NDA antes de cualquier acceso, trabajamos sobre una copia en entorno aislado y no conservamos el código al terminar: se destruye tras la entrega del informe y te lo confirmamos por escrito. Si tu política no permite que el código salga de la empresa, podemos trabajar en tus instalaciones o contra tu repositorio con una cuenta de solo lectura y sin descargar nada.

¿No basta con un SAST tipo SonarQube o Snyk?

Un SAST es un buen filtro de higiene y de hecho lo usamos como primer paso, pero no entiende tu negocio. No sabe que ese descuento no debería poder encadenarse, que ese identificador no debería ser incremental o que ese endpoint interno lleva dos años publicado. Esos son fallos de lógica y de autorización, y son justamente los que más caros salen. Se encuentran leyendo el código con contexto, no con una regla genérica. Si ya tienes un SAST en el pipeline, mejor: partimos de ahí y no perdemos tiempo en lo obvio.

¿Tocáis producción? ¿Hay riesgo de tirar algo?

No trabajamos en producción. La explotación y las pruebas de concepto se hacen en preproducción o en una copia con datos anonimizados que preparamos contigo en la fase de accesos. Si por algún motivo hay que validar algo concreto en producción, se acuerda ventana por escrito y se hace con tu equipo delante. La revisión de código en sí no tiene ningún impacto sobre tus sistemas.

¿Y si encontráis algo grave a mitad de la auditoría?

Te llamamos el mismo día. No esperamos al informe final para avisar de un hallazgo crítico, y mucho menos si aparecen indicios de que alguien ya ha estado dentro. En ese caso paramos, te lo explicamos y decidimos contigo si esto se convierte en respuesta a incidente.

¿Corregís vosotros o solo entregáis el informe?

El informe incluye el cómo, no solo el qué: cada hallazgo lleva los pasos concretos de corrección y el riesgo de aplicarlos. En la modalidad Extendida acompañamos a tu equipo de desarrollo durante la corrección y hacemos re-test a los 60 días para verificar que se cerró de verdad. Si prefieres que implementemos nosotros las correcciones, se dimensiona como servicio aparte.

¿Sirve como evidencia para NIS2, ENS, ISO 27001 o mi póliza de ciberriesgo?

Sí. El informe documenta alcance, metodología, fecha, hallazgos con evidencia y plan de corrección. Es exactamente lo que piden los cuestionarios de proveedor, los auditores de ENS e ISO 27001 y las aseguradoras cuando preguntan cómo verificas la seguridad de tu software antes de publicarlo. Las empresas que aportan auditoría de aplicación documentada suelen mejorar condiciones frente a las que solo declaran antivirus y copias de seguridad.

Mi aplicación es un monolito heredado de hace 12 años. ¿Sirve igual?

Sirve, y suele ser donde más aparece. El código antiguo acumula excepciones que se metieron para salir del paso, permisos que se ampliaron para una migración y funciones que ya nadie llama pero siguen accesibles. Lo que cambia es el dimensionado: en esos casos acotamos el alcance a los flujos que mueven dinero o datos sensibles en lugar de intentar cubrirlo todo, y lo dejamos claro en la propuesta.

Solicita tu propuesta

Cuéntanos cómo es tu aplicación.

Rellena el formulario y te enviamos en 24h laborables una propuesta con modalidad recomendada, alcance cerrado, fechas de auditoría y precio final. Sin compromiso.

✓ Sesión de dimensionado sin coste
✓ Respuesta en 24h laborables
✓ NDA antes de cualquier acceso al código

Propuesta de auditoría de caja blanca

Te respondemos en 24h con alcance, fechas y precio cerrado.

Cargando formulario…

Queda 1 plaza de auditoría este mes.

Cuéntanos en 30 segundos cómo es tu aplicación y te enviamos propuesta concreta en 24h laborables: alcance, calendario y precio cerrado.

Solicitar propuesta →

Sin compromiso · Respuesta en 24h laborables · NDA antes de cualquier acceso

Espera un momento

Antes de irte… llévate el checklist

Descarga gratis "25 comprobaciones de caja blanca antes de publicar tu aplicación" — la misma lista con la que arrancamos cada auditoría. Sin compromiso, sin llamada comercial.

  • Las 25 comprobaciones que revisamos primero en cualquier código
  • Qué buscar exactamente en cada punto y en qué fichero suele estar
  • Qué significa cada hallazgo y por dónde empezar a corregir

Cargando…