Auditorías de seguridad para aplicaciones web y tiendas online

Probamos aplicaciones web, API y tiendas WordPress o WooCommerce como lo haría un atacante, revisamos el código y la configuración del servidor y le entregamos un informe que indica qué corregir primero. Después de las correcciones, volvemos a probar. Solo trabajamos con autorización por escrito del propietario del sistema.

Auditorías de seguridad para aplicaciones web y tiendas online

Cuándo merece la pena una auditoría

Los problemas de seguridad rara vez se anuncian. Una auditoría suele surgir a raíz de un cambio: un lanzamiento, una salida, una pregunta de un socio.

Qué revisamos

Pruebas de aplicaciones web

Pruebas manuales de la aplicación y de su lógica de negocio: control de acceso, tratamiento de las entradas, subida de archivos, sesiones y los flujos en los que se mueven dinero o datos personales.

API y autenticación

Inicio de sesión, restablecimiento de contraseña, tokens y gestión de JWT, roles y permisos. Comprobamos si un usuario puede llegar a los datos de otro cambiando un identificador en una petición.

WordPress y WooCommerce

Plugins y temas con vulnerabilidades conocidas, acceso de administración, archivos y configuración expuestos, y la lógica del proceso de compra, como precios, cupones y cambios de estado de los pedidos.

Revisión de seguridad del código

Leemos el código y su historial en busca de secretos en el repositorio, consultas inseguras, comprobaciones ausentes y bibliotecas obsoletas, incluidos stacks heredados que nadie ha revisado en años.

Refuerzo de servidores

Reglas de SSH y del cortafuegos, puertos abiertos, TLS, cabeceras de seguridad, permisos de la base de datos y de los archivos, copias de seguridad guardadas fuera del servidor y una protección contra fuerza bruta que no bloquee a su propia oficina.

Nueva prueba

Cuando su equipo o el nuestro corrige los hallazgos, volvemos a probar cada uno y actualizamos el informe con su estado.

Lo que no hacemos

Estas reglas forman parte de todos los acuerdos y no son negociables.

Un informe que indica qué corregir primero

Un informe que indica qué corregir primero

Una lista de doscientas advertencias de un escáner no ayuda a un equipo a decidir qué hacer el lunes. Nuestro informe califica cada hallazgo por gravedad con CVSS, muestra las evidencias, como la petición y la respuesta que demuestran el problema, explica cómo reproducirlo e indica cómo corregirlo. El propietario recibe un resumen ejecutivo en lenguaje claro, y los desarrolladores, un plan de corrección ordenado por riesgo y esfuerzo.

Dónde suelen esconderse los problemas graves

Dónde suelen esconderse los problemas graves

Los escáneres automáticos encuentran versiones obsoletas. Los problemas que permiten a alguien hacerse con cuentas suelen estar en otra parte: una API que devuelve el pedido de otro cliente cuando cambia el número en la petición, una clave de firma subida al repositorio hace años, una ruta de administración que comprueba el inicio de sesión pero no el rol, un proceso de compra que se fía del precio enviado por el navegador, un archivo de copia de seguridad olvidado en una carpeta pública. Encontrarlos exige una persona que lea el código y pruebe los flujos a mano, que es como trabajamos.

Nueva prueba y refuerzo, para que el informe no sea el final

Nueva prueba y refuerzo, para que el informe no sea el final

Una auditoría solo compensa cuando los hallazgos se cierran. Después de las correcciones volvemos a probar cada hallazgo y lo marcamos como cerrado, corregido en parte o todavía abierto. Si lo desea, nuestros desarrolladores hacen ellos mismos las correcciones, y nuestro equipo de servidores refuerza la infraestructura: acceso solo con claves, un cortafuegos que expone únicamente lo que debe ser público, TLS actualizado, usuarios de base de datos separados con los permisos mínimos y copias de seguridad guardadas lejos del servidor que protegen.

Cómo se desarrolla una auditoría

01

Alcance y autorización

Acordamos qué se prueba, desde dónde y cuándo, y el propietario del sistema firma una autorización por escrito. Usted nos facilita cuentas de prueba y, para una revisión de código, acceso al repositorio.

02

Pruebas

Trazamos el mapa de la aplicación, la probamos a mano y revisamos el código y la configuración del servidor dentro del alcance acordado. Cualquier problema crítico se le comunica de inmediato, sin esperar al informe.

03

Informe

Recibe los hallazgos calificados con CVSS, las evidencias, las correcciones, un resumen ejecutivo y un plan de corrección, y se lo explicamos a su equipo punto por punto.

04

Correcciones

Sus desarrolladores o los nuestros siguen el plan por orden de riesgo.

05

Nueva prueba

Volvemos a probar cada hallazgo y emitimos un informe actualizado con el estado de cada uno.

Qué probamos y con qué referencias

Estándares

Aplicaciones

Plataformas y stacks

Infraestructura

Formas de trabajar con nosotros

Auditoría con nueva prueba

Un alcance cerrado: pruebas, informe y una nueva prueba cuando su equipo haya corregido los hallazgos.

Auditoría y correcciones

Probamos, corregimos los hallazgos en el código y en el servidor, y lo confirmamos con una nueva prueba.

Revisiones periódicas

Una revisión antes de las publicaciones importantes o con una periodicidad fija, a menudo combinada con el soporte del sitio web o del servidor.

Opiniones

Tratamos a cada cliente y su proyecto con atención.

Preguntas frecuentes

¿Necesitan nuestra autorización por escrito?

Sí, siempre. El propietario del sistema firma una autorización que indica el alcance, las direcciones y las fechas. Si el sistema funciona en un proveedor de hosting o de nube, también seguimos las reglas de ese proveedor para las pruebas de seguridad.

¿Las pruebas romperán nuestro sitio en producción?

Acordamos los límites de antemano. Siempre que es posible, probamos en una copia de staging con el mismo código. En producción usamos cuentas de prueba, evitamos acciones destructivas y no hacemos pruebas de carga sin un acuerdo aparte.

¿En qué se diferencia de un escaneo automático de vulnerabilidades?

Un escáner encuentra versiones conocidas y errores de configuración comunes, y nosotros también usamos escáneres. Los hallazgos que más importan, como un usuario que lee los datos de otro o un precio modificado en el navegador, necesitan una persona que entienda la aplicación y la pruebe a mano.

¿Qué recibimos exactamente?

Un informe con cada hallazgo calificado con CVSS, las evidencias, los pasos de reproducción y la corrección, un resumen ejecutivo para la dirección y un plan de corrección. Tras la nueva prueba recibe una versión actualizada con el estado de cada hallazgo.

¿Pueden corregir lo que encuentren?

Sí. Nuestros desarrolladores pueden corregir el código y nuestro equipo de servidores puede reforzar la infraestructura. Algunos clientes prefieren que su propio equipo corrija y nosotros verifiquemos, y funciona igual de bien.

¿La nueva prueba forma parte de la auditoría?

La incluimos en el alcance desde el principio, porque una auditoría sin nueva prueba le deja adivinando si las correcciones han funcionado. Cuándo se hace depende de la rapidez con la que se apliquen las correcciones.

¿Cómo tratan nuestros datos y los hallazgos?

Trabajamos bajo NDA, compartimos los hallazgos solo con los contactos indicados en el acuerdo y eliminamos los datos y accesos de prueba al terminar el trabajo. Nunca publicamos detalles de lo que encontramos.

¿Es una certificación?

No. No somos un organismo de certificación, y el informe no es un certificado de cumplimiento. Puede apoyar su trabajo de cumplimiento normativo y muestra a los socios que piden pruebas exactamente qué se revisó y cómo.

Cuéntenos su proyecto

Describa la tarea en unas líneas. En un día laborable le responderemos con preguntas o con una primera valoración del alcance y el coste.

¿Prefiere el correo electrónico o una llamada?

welcome@revolsource.com
+38 097 662 23 20

Revol Software OÜ, Tallin (Estonia). Nuestro equipo está distribuido por todo el mundo.

Únase a nuestro equipo

Envíe su CV a career@revolsource.com