Auditorías de seguridad para aplicaciones web y tiendas online
Probamos aplicaciones web, API y tiendas WordPress o WooCommerce como lo haría un atacante, revisamos el código y la configuración del servidor y le entregamos un informe que indica qué corregir primero. Después de las correcciones, volvemos a probar. Solo trabajamos con autorización por escrito del propietario del sistema.
Cuándo merece la pena una auditoría
Los problemas de seguridad rara vez se anuncian. Una auditoría suele surgir a raíz de un cambio: un lanzamiento, una salida, una pregunta de un socio.
- Un desarrollador se ha ido y no está seguro de qué claves y accesos se fueron con él
- El producto está a punto de lanzarse y nadie lo ha mirado con los ojos de un atacante
- Un socio, un inversor o un cliente corporativo pide pruebas de que la plataforma ha sido evaluada
- La tienda funciona con decenas de plugins, y acaba de publicarse una vulnerabilidad en uno de ellos
- El producto está construido sobre un framework antiguo que nadie del equipo quiere tocar
- Ha corregido los problemas de una auditoría anterior y necesita que alguien confirme que están cerrados
Qué revisamos
Pruebas de aplicaciones web
Pruebas manuales de la aplicación y de su lógica de negocio: control de acceso, tratamiento de las entradas, subida de archivos, sesiones y los flujos en los que se mueven dinero o datos personales.
API y autenticación
Inicio de sesión, restablecimiento de contraseña, tokens y gestión de JWT, roles y permisos. Comprobamos si un usuario puede llegar a los datos de otro cambiando un identificador en una petición.
WordPress y WooCommerce
Plugins y temas con vulnerabilidades conocidas, acceso de administración, archivos y configuración expuestos, y la lógica del proceso de compra, como precios, cupones y cambios de estado de los pedidos.
Revisión de seguridad del código
Leemos el código y su historial en busca de secretos en el repositorio, consultas inseguras, comprobaciones ausentes y bibliotecas obsoletas, incluidos stacks heredados que nadie ha revisado en años.
Refuerzo de servidores
Reglas de SSH y del cortafuegos, puertos abiertos, TLS, cabeceras de seguridad, permisos de la base de datos y de los archivos, copias de seguridad guardadas fuera del servidor y una protección contra fuerza bruta que no bloquee a su propia oficina.
Nueva prueba
Cuando su equipo o el nuestro corrige los hallazgos, volvemos a probar cada uno y actualizamos el informe con su estado.
Lo que no hacemos
Estas reglas forman parte de todos los acuerdos y no son negociables.
- No probamos ningún sistema sin autorización por escrito de su propietario
- No hacemos pruebas de carga ni de denegación de servicio en producción sin un acuerdo aparte
- No compartimos los hallazgos con nadie salvo con los contactos indicados en el acuerdo
- No conservamos sus datos ni las cuentas de prueba una vez terminado el trabajo
Un informe que indica qué corregir primero
Una lista de doscientas advertencias de un escáner no ayuda a un equipo a decidir qué hacer el lunes. Nuestro informe califica cada hallazgo por gravedad con CVSS, muestra las evidencias, como la petición y la respuesta que demuestran el problema, explica cómo reproducirlo e indica cómo corregirlo. El propietario recibe un resumen ejecutivo en lenguaje claro, y los desarrolladores, un plan de corrección ordenado por riesgo y esfuerzo.
- Hallazgos calificados con CVSS y ordenados por riesgo
- Evidencias y pasos de reproducción para cada hallazgo
- Un resumen ejecutivo para el propietario
- Un plan de corrección que los desarrolladores pueden seguir
Dónde suelen esconderse los problemas graves
Los escáneres automáticos encuentran versiones obsoletas. Los problemas que permiten a alguien hacerse con cuentas suelen estar en otra parte: una API que devuelve el pedido de otro cliente cuando cambia el número en la petición, una clave de firma subida al repositorio hace años, una ruta de administración que comprueba el inicio de sesión pero no el rol, un proceso de compra que se fía del precio enviado por el navegador, un archivo de copia de seguridad olvidado en una carpeta pública. Encontrarlos exige una persona que lea el código y pruebe los flujos a mano, que es como trabajamos.
- Control de acceso comprobado en cada petición sensible
- Historial del repositorio revisado en busca de secretos y claves
- Lógica de pagos y pedidos probada a mano
- Archivos, endpoints y modos de depuración olvidados, localizados
Nueva prueba y refuerzo, para que el informe no sea el final
Una auditoría solo compensa cuando los hallazgos se cierran. Después de las correcciones volvemos a probar cada hallazgo y lo marcamos como cerrado, corregido en parte o todavía abierto. Si lo desea, nuestros desarrolladores hacen ellos mismos las correcciones, y nuestro equipo de servidores refuerza la infraestructura: acceso solo con claves, un cortafuegos que expone únicamente lo que debe ser público, TLS actualizado, usuarios de base de datos separados con los permisos mínimos y copias de seguridad guardadas lejos del servidor que protegen.
- Cada hallazgo, probado de nuevo tras las correcciones
- Un informe actualizado con el estado de cada punto
- Correcciones a cargo de nuestros desarrolladores, si lo prefiere
- Refuerzo del servidor dentro del mismo trabajo
Cómo se desarrolla una auditoría
Alcance y autorización
Acordamos qué se prueba, desde dónde y cuándo, y el propietario del sistema firma una autorización por escrito. Usted nos facilita cuentas de prueba y, para una revisión de código, acceso al repositorio.
Pruebas
Trazamos el mapa de la aplicación, la probamos a mano y revisamos el código y la configuración del servidor dentro del alcance acordado. Cualquier problema crítico se le comunica de inmediato, sin esperar al informe.
Informe
Recibe los hallazgos calificados con CVSS, las evidencias, las correcciones, un resumen ejecutivo y un plan de corrección, y se lo explicamos a su equipo punto por punto.
Correcciones
Sus desarrolladores o los nuestros siguen el plan por orden de riesgo.
Nueva prueba
Volvemos a probar cada hallazgo y emitimos un informe actualizado con el estado de cada uno.
Qué probamos y con qué referencias
Estándares
- OWASP Top 10
- OWASP API Security Top 10
- CVSS
- CWE
Aplicaciones
- Aplicaciones web y paneles de administración
- API REST
- Autenticación con JWT y sesiones
- CMS headless como Payload y Next.js
Plataformas y stacks
- WordPress y WooCommerce
- PHP, Laravel, Yii2
- Ruby on Rails
- Node.js
Infraestructura
- Servidores Linux
- nginx
- SSH y cortafuegos
- TLS y cabeceras de seguridad
Formas de trabajar con nosotros
Auditoría con nueva prueba
Un alcance cerrado: pruebas, informe y una nueva prueba cuando su equipo haya corregido los hallazgos.
Auditoría y correcciones
Probamos, corregimos los hallazgos en el código y en el servidor, y lo confirmamos con una nueva prueba.
Revisiones periódicas
Una revisión antes de las publicaciones importantes o con una periodicidad fija, a menudo combinada con el soporte del sitio web o del servidor.
Vea también: QA y pruebas · Soporte de servidores · Soporte de sitios web
Opiniones
El equipo de Revol sigue reforzando la capacidad de desarrollo del cliente gracias a un trabajo de alta calidad y un soporte fiable. Se comunican con eficacia y demuestran una comprensión sólida de las necesidades y del negocio del cliente.
Tomas
El trabajo de Revol ha cumplido plenamente las expectativas y ha dejado satisfecho al cliente. Su enfoque fresco y su disponibilidad para dar soporte han sido muy valiosos. Quien busque un equipo comunicativo y orientado al cliente para alcanzar sus objetivos puede contar con ellos.
Andrey
Preguntas frecuentes
¿Necesitan nuestra autorización por escrito?
Sí, siempre. El propietario del sistema firma una autorización que indica el alcance, las direcciones y las fechas. Si el sistema funciona en un proveedor de hosting o de nube, también seguimos las reglas de ese proveedor para las pruebas de seguridad.
¿Las pruebas romperán nuestro sitio en producción?
Acordamos los límites de antemano. Siempre que es posible, probamos en una copia de staging con el mismo código. En producción usamos cuentas de prueba, evitamos acciones destructivas y no hacemos pruebas de carga sin un acuerdo aparte.
¿En qué se diferencia de un escaneo automático de vulnerabilidades?
Un escáner encuentra versiones conocidas y errores de configuración comunes, y nosotros también usamos escáneres. Los hallazgos que más importan, como un usuario que lee los datos de otro o un precio modificado en el navegador, necesitan una persona que entienda la aplicación y la pruebe a mano.
¿Qué recibimos exactamente?
Un informe con cada hallazgo calificado con CVSS, las evidencias, los pasos de reproducción y la corrección, un resumen ejecutivo para la dirección y un plan de corrección. Tras la nueva prueba recibe una versión actualizada con el estado de cada hallazgo.
¿Pueden corregir lo que encuentren?
Sí. Nuestros desarrolladores pueden corregir el código y nuestro equipo de servidores puede reforzar la infraestructura. Algunos clientes prefieren que su propio equipo corrija y nosotros verifiquemos, y funciona igual de bien.
¿La nueva prueba forma parte de la auditoría?
La incluimos en el alcance desde el principio, porque una auditoría sin nueva prueba le deja adivinando si las correcciones han funcionado. Cuándo se hace depende de la rapidez con la que se apliquen las correcciones.
¿Cómo tratan nuestros datos y los hallazgos?
Trabajamos bajo NDA, compartimos los hallazgos solo con los contactos indicados en el acuerdo y eliminamos los datos y accesos de prueba al terminar el trabajo. Nunca publicamos detalles de lo que encontramos.
¿Es una certificación?
No. No somos un organismo de certificación, y el informe no es un certificado de cumplimiento. Puede apoyar su trabajo de cumplimiento normativo y muestra a los socios que piden pruebas exactamente qué se revisó y cómo.
Cuéntenos su proyecto
Describa la tarea en unas líneas. En un día laborable le responderemos con preguntas o con una primera valoración del alcance y el coste.
¿Prefiere el correo electrónico o una llamada?
welcome@revolsource.com
+38 097 662 23 20
Revol Software OÜ, Tallin (Estonia). Nuestro equipo está distribuido por todo el mundo.
Únase a nuestro equipo
Envíe su CV a career@revolsource.com