En caja negra encuentras lo que se ve. En caja blanca encuentras lo que hay.
Nos das el código, las credenciales y la arquitectura, y buscamos lo que un atacante tardaría meses en encontrar a ciegas: control de acceso mal implementado, lógica de negocio que se puede saltar, secretos olvidados en el repositorio y endpoints que nunca debieron publicarse.
Sin compromiso · Precio cerrado antes de empezar · NDA antes de tocar el código
Empresa registrada en INCIBE
Instituto Nacional de Ciberseguridad
Tres formas de auditar la misma aplicación. Tres resultados distintos.
No es que una sea mejor que otra: responden a preguntas diferentes. La caja negra te dice qué se ve desde fuera. La caja blanca te dice qué hay dentro y qué de eso es explotable. Si vas a pagar una sola auditoría, esta es la que te deja el mapa completo.
Caja negra
- Sin información previa: se empieza enumerando
- Buena parte del tiempo se va en reconocimiento
- Los fallos de lógica pasan desapercibidos: desde fuera parecen funcionamiento normal
- Los endpoints no enlazados suelen no aparecer nunca
- Útil para simular un ataque oportunista real
Caja gris
- Se entregan usuarios de prueba de cada rol
- Permite ver escalada horizontal y vertical entre roles
- Sin código, la validación de negocio sigue siendo a base de prueba y error
- La criptografía y los secretos quedan fuera de la vista
- Buen punto medio cuando no se puede compartir código
Caja blanca
- Código, credenciales, arquitectura y configuración de despliegue
- Se lee la comprobación de permisos línea a línea: o está o no está
- Lógica de negocio revisada contra tu operativa real, no adivinada
- Secretos, criptografía, dependencias y CI/CD dentro del alcance
- Cada hallazgo se demuestra con prueba de concepto en entorno de pruebas
Para empresas cuyo software gestiona dinero, datos ajenos o acceso a terceros.
Cuanto más específica es tu lógica de negocio, menos sirve una prueba genérica. Un escáner no sabe que ese descuento no debería encadenarse, que ese identificador no debería ser incremental o que ese informe no debería poder descargarlo un usuario de otra empresa. Eso hay que leerlo.
SaaS multicliente
Aislamiento real entre inquilinos: comprobar que un cliente no puede ver, listar ni exportar datos de otro cambiando un identificador.
Fintech y pagos
Condiciones de carrera en transacciones, importes manipulables en cliente y validaciones que solo existen en el frontal.
Ecommerce y marketplaces
Cupones acumulables, precios recalculados en el navegador, devoluciones abusables y paneles de vendedor con permisos de más.
Salud y sectores NIS2
Obligación legal de gestionar el riesgo de tus sistemas y de demostrarlo, no solo de declarar que tienes antivirus y copias.
Aplicaciones heredadas
Software a medida de hace 10 años, con el desarrollador original fuera de la empresa y nadie que sepa por qué está ese permiso ahí.
Proveedores de grandes cuentas
Clientes corporativos que exigen evidencia de auditoría de tu software antes de firmar o renovar el contrato.
Qué cambia cuando alguien lee el código de verdad.
Solo con escáner o caja negra
- Cientos de alertas ordenadas por severidad teórica, sin saber cuáles son explotables en tu caso.
- Fallos de autorización invisibles: el escáner no tiene dos usuarios para comparar qué ve cada uno.
- Lógica de negocio sin revisar: no hay payload que detecte un flujo mal diseñado.
- Claves y contraseñas en el repositorio o en el historial de Git que nadie ha mirado nunca.
- Dependencias con CVE conocido que se arrastran versión tras versión.
- Cuando llega el incidente, nadie sabe por dónde entraron ni si sigue abierto.
Con auditoría de caja blanca de Jiratek
- Lista corta de lo que es explotable de verdad, cada punto con prueba de concepto reproducible.
- Control de acceso verificado en el código: dónde se comprueba el permiso y dónde falta.
- Lógica de negocio revisada contra tu operativa, con los abusos concretos documentados.
- Inventario de secretos expuestos y procedimiento de rotación priorizado.
- Dependencias y pipeline de CI/CD dentro del alcance, no como anexo.
- Informe presentable tal cual ante cliente, auditor de ENS/ISO o aseguradora.
Los 12 frentes que revisamos, uno por uno.
Usamos análisis estático como filtro de higiene, pero el trabajo que cambia el resultado es leer el código con tu contexto delante. Cada hallazgo se valida a mano y se descarta si no es explotable en tu entorno concreto.
Autenticación y sesión
Flujo de login, MFA, recuperación de contraseña, expiración y revocación de tokens, firma y validación de JWT.
Autorización y control de acceso
IDOR, escalada horizontal y vertical, y comprobaciones que existen en el cliente pero no en el servidor.
Lógica de negocio
Pasos que se pueden saltar, descuentos encadenables, condiciones de carrera en pagos y límites validados solo en el frontal.
Inyección y entrada de datos
SQL, NoSQL, LDAP, comandos, plantillas del lado servidor y deserialización insegura, sobre el código real y no por firma.
Secretos y credenciales
Claves de API, contraseñas y tokens en el repositorio, en variables de entorno, en la imagen o en el historial de Git.
Criptografía
Algoritmos obsoletos, vectores de inicialización reutilizados, hashing débil de contraseñas y gestión del ciclo de vida de claves.
API y microservicios
Autenticación entre servicios, endpoints no documentados, versiones antiguas aún expuestas y límites de uso reales.
Dependencias y cadena de suministro
CVE en librerías, paquetes abandonados, fijación de versiones, integridad de builds y secretos en el pipeline de CI/CD.
Configuración y despliegue
Permisos en la nube, buckets abiertos, contenedores privilegiados, cabeceras de seguridad y segmentación de red interna.
Subida y tratamiento de ficheros
Validación real de tipo y tamaño, path traversal, ejecución en el servidor y dónde acaban almacenados los ficheros.
Trazas, logs y datos personales
Qué se registra, dónde acaba y si algún log está filtrando datos personales o de categoría especial (RGPD).
Multitenencia y aislamiento
Separación efectiva de datos entre clientes en consultas, cachés, colas y exportaciones cuando la aplicación es SaaS.
Detrás de cada hallazgo hay alguien que sabe lo que está leyendo.

Una herramienta te dice que esa consulta concatena una variable. No te dice que ese endpoint lo puede llamar cualquier usuario autenticado y que devuelve las facturas de todos los clientes. Eso solo lo ves si te sientas a leer cómo está montada la aplicación y hablas con quien la desarrolló. Por eso la caja blanca no es un escaneo con más permisos: es alguien leyendo tu código con la cabeza de quien quiere romperlo.
Precio cerrado antes de empezar. Sin sorpresas a mitad.
Acordamos alcance y precio en la sesión de dimensionado, antes de tocar nada. Lo que ves aquí es el precio de partida según el tamaño y el tipo de aplicación.
Estándar
1 aplicación web o API · hasta 25 endpoints · 1 entorno
+ IVA · pago único · informe en 12 días laborables
- Revisión manual del código en el alcance bajo OWASP ASVS
- Autenticación, autorización, IDOR y lógica de negocio
- Inyección, criptografía y gestión de secretos
- Dependencias y configuración de despliegue
- Informe ejecutivo + informe técnico con prueba de concepto
- Plan de corrección priorizado 30/60/90
- Sesión de presentación de resultados (60 min)
Extendida
Multi-aplicación, microservicios o móvil
+ IVA · pago único · informe en 20 días laborables
- Todo lo incluido en la modalidad Estándar
- Microservicios, API internas y comunicación entre servicios
- Pipeline CI/CD y cadena de suministro
- Aplicación móvil (Android/iOS) o cliente pesado
- Modelado de amenazas documentado de la arquitectura
- Sesión técnica con tu equipo de desarrollo
- Re-test a los 60 días incluido
A medida
Monorepos, entornos regulados o revisión continua
Según alcance, entornos y requisitos
- Varias aplicaciones, monorepos o plataformas de gran tamaño
- Entornos regulados: DORA, PCI DSS o ENS categoría Alta
- Revisión integrada en cada release, no una foto puntual
- Formación de desarrollo seguro para tu equipo
- Acompañamiento durante toda la corrección
- Auditoría recurrente con métricas de evolución
💡 Importante: el precio de partida corresponde a aplicaciones de tamaño estándar. Monorepos grandes, varios lenguajes, entornos regulados o requisitos forenses se dimensionan en una sesión sin coste.
Solo 3 auditorías de caja blanca al mes.
Una auditoría de código entregada en 48 horas es un volcado de escáner que ya podrías sacar tú. El valor está en lo que viene después: leer el código con tu contexto, montar la prueba de concepto y decidir qué es riesgo real en tu operativa concreta. Eso son días de trabajo de una persona, no minutos de una herramienta.
Por eso aceptamos un máximo de 3 auditorías nuevas cada mes. Cuando se cubren, abrimos lista de espera priorizada con precio bloqueado.
Reservar plaza disponible →12 días laborables desde que tenemos accesos.
De tu equipo necesitamos el repositorio en solo lectura, un entorno de pruebas con datos anonimizados y una hora con quien conoce la aplicación. El resto lo hacemos nosotros, sin tocar producción.
Alcance, NDA y accesos
Sesión de 30 minutos para acotar qué entra y qué no. Acuerdo de confidencialidad y precio cerrado antes de recibir una sola línea de código.
Día 1 – 2Modelado y revisión
Mapa de la arquitectura, puntos de entrada y flujos críticos. Revisión manual del código apoyada en análisis estático como filtro previo.
Día 3 – 7Explotación y prueba de concepto
Confirmamos en entorno de pruebas qué es realmente explotable y documentamos cada hallazgo con los pasos exactos para reproducirlo.
Día 8 – 11Informe y presentación
Informe ejecutivo, informe técnico con evidencias y plan 30/60/90. Sesión de 60 minutos con tu equipo de desarrollo para resolver dudas.
Día 12Lo que nos preguntan antes de firmar.
¿Qué diferencia hay realmente entre caja blanca y caja negra?
En caja negra atacamos desde fuera sin información: vemos lo que se ve y encontramos lo que da tiempo a encontrar. En caja blanca partimos del código, las credenciales y la arquitectura, así que revisamos el 100% de lo que hay en el alcance. La diferencia se nota sobre todo en dos sitios: control de acceso y lógica de negocio. Desde fuera, un fallo de autorización se comporta exactamente igual que el funcionamiento correcto, porque la aplicación devuelve un 200 y un dato válido. Solo que el dato es de otro cliente.
¿Tengo que daros el código fuente? ¿Qué pasa con la propiedad intelectual?
Sí, es lo que hace que sea caja blanca. Firmamos NDA antes de cualquier acceso, trabajamos sobre una copia en entorno aislado y no conservamos el código al terminar: se destruye tras la entrega del informe y te lo confirmamos por escrito. Si tu política no permite que el código salga de la empresa, podemos trabajar en tus instalaciones o contra tu repositorio con una cuenta de solo lectura y sin descargar nada.
¿No basta con un SAST tipo SonarQube o Snyk?
Un SAST es un buen filtro de higiene y de hecho lo usamos como primer paso, pero no entiende tu negocio. No sabe que ese descuento no debería poder encadenarse, que ese identificador no debería ser incremental o que ese endpoint interno lleva dos años publicado. Esos son fallos de lógica y de autorización, y son justamente los que más caros salen. Se encuentran leyendo el código con contexto, no con una regla genérica. Si ya tienes un SAST en el pipeline, mejor: partimos de ahí y no perdemos tiempo en lo obvio.
¿Tocáis producción? ¿Hay riesgo de tirar algo?
No trabajamos en producción. La explotación y las pruebas de concepto se hacen en preproducción o en una copia con datos anonimizados que preparamos contigo en la fase de accesos. Si por algún motivo hay que validar algo concreto en producción, se acuerda ventana por escrito y se hace con tu equipo delante. La revisión de código en sí no tiene ningún impacto sobre tus sistemas.
¿Y si encontráis algo grave a mitad de la auditoría?
Te llamamos el mismo día. No esperamos al informe final para avisar de un hallazgo crítico, y mucho menos si aparecen indicios de que alguien ya ha estado dentro. En ese caso paramos, te lo explicamos y decidimos contigo si esto se convierte en respuesta a incidente.
¿Corregís vosotros o solo entregáis el informe?
El informe incluye el cómo, no solo el qué: cada hallazgo lleva los pasos concretos de corrección y el riesgo de aplicarlos. En la modalidad Extendida acompañamos a tu equipo de desarrollo durante la corrección y hacemos re-test a los 60 días para verificar que se cerró de verdad. Si prefieres que implementemos nosotros las correcciones, se dimensiona como servicio aparte.
¿Sirve como evidencia para NIS2, ENS, ISO 27001 o mi póliza de ciberriesgo?
Sí. El informe documenta alcance, metodología, fecha, hallazgos con evidencia y plan de corrección. Es exactamente lo que piden los cuestionarios de proveedor, los auditores de ENS e ISO 27001 y las aseguradoras cuando preguntan cómo verificas la seguridad de tu software antes de publicarlo. Las empresas que aportan auditoría de aplicación documentada suelen mejorar condiciones frente a las que solo declaran antivirus y copias de seguridad.
Mi aplicación es un monolito heredado de hace 12 años. ¿Sirve igual?
Sirve, y suele ser donde más aparece. El código antiguo acumula excepciones que se metieron para salir del paso, permisos que se ampliaron para una migración y funciones que ya nadie llama pero siguen accesibles. Lo que cambia es el dimensionado: en esos casos acotamos el alcance a los flujos que mueven dinero o datos sensibles en lugar de intentar cubrirlo todo, y lo dejamos claro en la propuesta.
Cuéntanos cómo es tu aplicación.
Rellena el formulario y te enviamos en 24h laborables una propuesta con modalidad recomendada, alcance cerrado, fechas de auditoría y precio final. Sin compromiso.
✓ Sesión de dimensionado sin coste
✓ Respuesta en 24h laborables
✓ NDA antes de cualquier acceso al código
Propuesta de auditoría de caja blanca
Te respondemos en 24h con alcance, fechas y precio cerrado.
Cargando formulario…
Queda 1 plaza de auditoría este mes.
Cuéntanos en 30 segundos cómo es tu aplicación y te enviamos propuesta concreta en 24h laborables: alcance, calendario y precio cerrado.
Solicitar propuesta →Sin compromiso · Respuesta en 24h laborables · NDA antes de cualquier acceso
Solicita tu auditoría de caja blanca
Te respondemos en 24h laborables con alcance, calendario y precio cerrado. Sin compromiso.
Cargando formulario…
- Las 25 comprobaciones que revisamos primero en cualquier código
- Qué buscar exactamente en cada punto y en qué fichero suele estar
- Qué significa cada hallazgo y por dónde empezar a corregir
Cargando…


