Saltar al contenido

Seguridad ofensiva · E-commerce

Brecha Controlada

Pruebas de penetración para e-commerce

Conoce tus vulnerabilidades antes que los atacantes. Entramos en tu tienda como lo haría un adversario real — con autorización por escrito, un alcance definido y un informe con el que tu equipo puede actuar esa misma semana.

  • 48–96 h de pruebas
  • Informe + sesión en vivo

Precio cerrado tras la llamada de alcance, sin sorpresas.

01 — El problema

La amenaza silenciosa

Los resultados de un escáner son incompletos. Los fallos de lógica, los bypass de autorización y el abuso de la lógica de negocio siguen ocultos hasta que alguien los busca con intención.

  • 01

    Los escáneres no ven lo importante

    Las herramientas automáticas buscan firmas, no intenciones. La acumulación de cupones, la manipulación de precios o el abuso del checkout nunca aparecen en un informe.

  • 02

    Las vulnerabilidades siguen sin parchear

    Sin una prueba de impacto, los hallazgos se quedan en el backlog. Cada semana que un fallo sigue abierto, alguien más puede encontrarlo.

  • 03

    Las pérdidas por fraude se acumulan

    Contracargos, abuso de reembolsos y robo de cuentas erosionan el margen en silencio. El coste aparece en finanzas mucho antes que en IT.

02 — Enfoque

No nos quedamos en el escáner.

Metodología PTES, autorizada y con la legalidad por delante. Las herramientas automáticas son donde empezamos, no donde terminamos: cada hallazgo se verifica y se lleva tan lejos como lo haría un atacante real.

  1. Mentalidad ofensiva

    Nada de escanear y reenviar. Encadenamos debilidades como lo haría un adversario y te mostramos exactamente hasta dónde llevan.

  2. Enfoque en la precisión

    Metodología PTES. Ocho fases, cero suposiciones. Cada hallazgo incluye severidad y evidencia reproducible.

  3. Construido sobre la confianza

    Autorizado, legal ante todo, alineado con RGPD y NIS2. Reglas de intervención claras antes de que una sola petición toque tus sistemas.

03 — Cumplimiento

Alineación normativa

Un test solo es útil si respalda las obligaciones que ya tienes. Cada informe vincula los hallazgos con los marcos que te piden tus auditores.

  • RGPD

    Los datos personales encontrados durante el test se minimizan, nunca se exfiltran y se tratan bajo un acuerdo de encargo de tratamiento. Los hallazgos respaldan tus obligaciones de seguridad del artículo 32.

  • NIS2

    Las pruebas de seguridad periódicas y documentadas forman parte de las medidas de gestión de riesgos que exige NIS2. Los informes están estructurados como evidencia para el órgano de dirección.

  • PCI-DSS

    Las evaluaciones cubren el flujo de pago y su superficie de ataque, y pueden definirse para respaldar las evidencias de pruebas de penetración del Requisito 11.

  • ISO 27001

    Los hallazgos y el seguimiento de la remediación se vinculan con los controles técnicos del Anexo A, dando a tu SGSI un registro claro de las salvaguardas probadas y verificadas.

Todas las evaluaciones se realizan con autorización por escrito.

04 — Metodología

PTES — 8 fases

El Penetration Testing Execution Standard, aplicado de principio a fin. Siempre sabes en qué fase estamos y qué viene después.

  1. 01

    Planificación y alcance

    Objetivos, activos y reglas de intervención, firmados.

  2. 02

    Reconocimiento

    Huella pública, stack tecnológico y exposición de terceros.

  3. 03

    Mapeo de superficie

    Cada endpoint, rol y flujo que expone tu tienda.

  4. 04

    Análisis de vulnerabilidades

    Rutas de lógica, autorización e inyección ordenadas por riesgo.

  5. 05

    Explotación (PoC)

    Prueba controlada de que el fallo es real y alcanzable.

  6. 06

    Post-explotación

    Qué podría alcanzar, llevarse o modificar un atacante.

  7. 07

    Informe

    Resumen ejecutivo más detalle técnico por hallazgo.

  8. 08

    Soporte de remediación

    Guía de corrección y retest para confirmar el cierre.

05 — Equipo

Quién dirige el proyecto

Gabriel Delmelo

Fundador y CEO · Analista de seguridad

5 años como administrador de sistemas y Máster en Ciberseguridad. Fundó DELSTRIKE para llevar las pruebas de seguridad ofensiva a las tiendas online.

Perfil de LinkedIn

06 — Paquetes

Modelos de servicio

Tres alcances, un mismo nivel de rigor, y cada paquete añade capacidades sobre el anterior.

Presupuesto cerrado tras la llamada de alcance

  • Cobertura rápida

    Essentials

    Plazo
    48 horas
    Modalidad
    White-box
    Trabajamos con la documentación y el acceso que nos facilitas; así reducimos el tiempo de reconocimiento y dedicamos más a buscar fallos.
    Fases incluidas
    1–4

    Qué descubres

    • Vulnerabilidades web comunes (inyección, XSS) en las rutas principales
    • Configuración insegura: cabeceras, TLS, CORS, cookies
    • Información expuesta: versiones, claves, ficheros públicos
    • Debilidades en el login y la gestión de sesiones

    Qué incluye

    • Reconocimiento
    • Mapeo de superficie
    • Top 3 vulnerabilidades verificadas con evidencia reproducible
    • Guía de remediación
    • Sesión en vivo para revisar los resultados

    A quién le sirve

    • Tiendas que hacen su primera auditoría
    • Equipos pequeños que necesitan priorizar
    • Antes de un lanzamiento o rediseño
  • El más solicitado

    Integral

    Professional

    Plazo
    72–96 horas
    Modalidad
    Grey-box (por defecto)
    Fases incluidas
    1–5 (explotación incluida) y 7; fase 8 como soporte de remediación
    La post-explotación se reserva para Enterprise.

    Qué descubres

    • Fallos de lógica de negocio: precios, cupones, stock, reembolsos
    • Acceso a datos de otros clientes (IDOR, autorización)
    • Abusos en el checkout y los flujos de pago
    • APIs e integraciones: ERP, marketplaces, webhooks

    Qué incluye

    • Explotación controlada de los hallazgos (fase 5)
    • Análisis profundo de fallos de lógica
    • Análisis de impacto en el negocio
    • Hoja de ruta de remediación
    • Sesión en vivo, soporte de remediación y retest (fase 8)

    A quién le sirve

    • Tiendas consolidadas con ventas recurrentes
    • Auditorías anuales o exigidas por un partner
    • Tras cambios importantes en checkout o integraciones
  • Realismo total

    Enterprise

    Plazo
    Por definir
    Se estima contigo tras la llamada de alcance.
    Modalidad
    Black-box (máxima autenticidad)
    Fases incluidas
    1–8, con post-explotación

    Qué descubres

    • Cadenas de ataque completas desde fuera, sin información previa
    • Hasta dónde llega un atacante tras el primer acceso
    • Impacto en operaciones, pagos y continuidad
    • Exposición de infraestructura y servicios de terceros

    Qué incluye

    • Impacto en la continuidad del negocio
    • Presentación ejecutiva y estrategia de remediación

    A quién le sirve

    • Operaciones críticas o de alto volumen
    • Requisitos de cumplimiento: NIS2, PCI-DSS, aseguradoras
    • Dirección que necesita una visión ejecutiva del riesgo

07 — Próximos pasos

Qué pasa después de pedir la evaluación

  1. Llamada de alcance

    Te escribimos para proponerte una llamada breve en la que entendemos tu tienda, tu plataforma y tus objetivos. Acordamos activos, modalidad y ventana de pruebas.

  2. Propuesta y autorización por escrito

    Recibes una propuesta con precio cerrado y las reglas de intervención. No se prueba nada hasta que la autorización está firmada.

  3. Ejecución y entrega

    Ejecutamos las fases PTES acordadas, te avisamos al momento de cualquier hallazgo crítico y entregamos el informe en una sesión en vivo.

08 — FAQ

Preguntas frecuentes

¿Qué diferencia hay entre black-box, grey-box y white-box?

Black-box significa empezar sin información previa, exactamente como un atacante externo. Grey-box nos da cuentas de prueba o documentación parcial para llegar antes a los flujos profundos. White-box incluye acceso al código o la arquitectura para la cobertura más completa en el tiempo disponible.

¿Es un servicio destructivo?

No. Acordamos las reglas de intervención antes de empezar, evitamos técnicas de denegación de servicio y usamos pruebas de concepto que demuestran el impacto sin dañar datos. Las ventanas de prueba en producción se pueden ajustar a tu tráfico.

¿Cuánto tardan los resultados?

48 horas de pruebas para Essentials y entre 72 y 96 horas para Professional, seguidas del informe escrito. En Enterprise el plazo se estima contigo tras la llamada de alcance. Los problemas críticos se comunican de inmediato, no al final.

¿Qué pasa si encontráis vulnerabilidades críticas?

Nos detenemos, avisamos ese mismo día a tu contacto designado con evidencias y una mitigación provisional, y acordamos cómo seguir antes de continuar.

¿Ofrecéis soporte de remediación?

Sí. Cada informe incluye una guía de corrección por hallazgo y volvemos a probar los fallos corregidos para confirmar que están cerrados.

¿Cumple con RGPD/NIS2?

Los proyectos se ejecutan con autorización firmada y un acuerdo de encargo de tratamiento, con minimización de datos por defecto. Los informes están estructurados como evidencia para el artículo 32 del RGPD y las obligaciones de gestión de riesgos de NIS2.

09 — Contacto

Hablemos

Déjanos tu email, tu plataforma y el paquete que te interesa. Te escribimos para proponerte una llamada de alcance.

Paquete

Finalidad: responder a tu solicitud y preparar la llamada de alcance. Base legal: tu consentimiento (art. 6.1.a RGPD), que puedes retirar en cualquier momento.

¿Prefieres escribirnos directamente?contact@delstrike.com