Saltar al contenido
Solicitar una auditoría

Pentesting · Ecuador y Latinoamérica

Encontramos las vulnerabilidades antes que los atacantes.

Pentesting y seguridad ofensiva para empresas que quieren encontrar vulnerabilidades reales, entender su impacto y corregirlas antes de que sean aprovechadas por un atacante.

Web AppsAPIsInfraestructuraActive DirectoryContinuous

Solicitar una auditoríaVer metodología

Ruta de ataque

Cadena de ejemplo. No corresponde a ninguna evaluación real.

  1. BajoSubdominio olvidadoUn entorno de pruebas que nadie dio de baja.
  2. MedioPanel de administración expuestoAccesible desde Internet, sin restricción de red.
  3. AltoCredencial por defectoNunca se cambió tras el despliegue.
  4. CríticoLectura de la base de clientesDatos personales de toda la cartera.
Cuatro debilidades menores encadenadas. Ninguna aparece como crítica en el informe de un escáner.

Diferenciación

No necesitas otro reporte generado por un escáner.

Las herramientas automatizadas forman parte del proceso, pero no sustituyen el razonamiento humano. Nuestras evaluaciones combinan automatización, revisión manual y pensamiento adversarial para identificar vulnerabilidades técnicas, fallos de lógica de negocio y cadenas de ataque que pueden pasar desapercibidas en una evaluación convencional.

Pensamiento adversarial

Analizamos el sistema desde la perspectiva de un atacante real.

Validación manual

Los hallazgos importantes son revisados y validados.

Impacto real

No solo indicamos qué falla: explicamos qué podría conseguir un atacante.

Acompañamiento

Priorizamos la remediación y verificamos las correcciones.

Qué hacemos

Servicios

Entregables

Qué recibes al contratar una evaluación

Cada evaluación termina en entregables concretos, no en un PDF que nadie abre.

  1. 01

    Informe ejecutivo

    Resumen para responsables del negocio: riesgo general, qué está en juego y qué decisiones hay que tomar.

  2. 02

    Informe técnico

    Hallazgos con evidencias, pasos de reproducción, impacto, severidad y recomendaciones concretas.

  3. 03

    Sesión de resultados

    Presentación al equipo responsable para explicar los hallazgos y resolver dudas.

  4. 04

    Priorización

    Qué corregir primero y por qué, en función del impacto real y del esfuerzo de remediación.

  5. 05

    Retest

    Verificación de las remediaciones cuando corresponde al alcance contratado.

Reporte de ejemplo

¿Nunca has contratado un pentest?

Mira exactamente qué recibirás. Un reporte de ejemplo completo, sobre un cliente ficticio, con la misma estructura que entregamos.

  • Resumen ejecutivo
  • Alcance
  • Metodología
  • Riesgo general
  • Hallazgos por severidad
  • Ruta de ataque
  • CVSS y CWE
  • OWASP
  • Evidencias y PoC
  • Impacto
  • Recomendaciones
  • Plan de remediación
  • Retest

Documento de ejemplo con datos ficticios. No corresponde a ninguna evaluación real.

Solicitar el reporte de ejemplo

Proceso

Cómo trabajamos

  1. 01

    Alcance

    Definimos activos, objetivos, exclusiones, ventanas de prueba, credenciales, roles y limitaciones.

  2. 02

    Reconocimiento

    Entendemos la superficie, la arquitectura, las tecnologías, las funcionalidades y los controles existentes.

  3. 03

    Testing

    Combinamos testing manual, automatización, pruebas de lógica de negocio y validación de cada hallazgo.

  4. 04

    Explotación controlada

    Cuando el alcance lo permite, validamos el impacto y demostramos rutas de ataque, evitando daño innecesario.

  5. 05

    Reporting

    Entregamos resumen ejecutivo, riesgos, evidencias, impacto, priorización y recomendaciones.

  6. 06

    Remediación

    Explicamos los hallazgos al equipo responsable y acompañamos la corrección.

  7. 07

    Retest

    Verificamos las correcciones cuando el retest está contratado o incluido.

Equipo

Quién está detrás

Alberto Carrasco Ruiz

Founder & Offensive Security Consultant

Magíster en Ciberseguridad

  • Pentester independiente desde 2022.
  • Trayectoria profesional en seguridad ofensiva y defensiva.
  • Docente de seguridad ofensiva y creador de contenido técnico.
Certificaciones
  • eCPPTCertified Professional Penetration TesterINE Security2024
  • eJPTv2Junior Penetration TesterINE Security2023
  • CNPenCertified Network PentesterThe SecOps Group2024
  • CAPCertified AppSec PractitionerThe SecOps Group2024
  • CNSPCertified Network Security PractitionerThe SecOps Group2024
  • CRT-IDCertified Red Team Infra DevCyberWarfare Labs2025
Ver credenciales en LinkedIn

Para quién

Seguridad ofensiva para equipos que construyen tecnología

Startups y SaaS

Valida tu plataforma antes de que llegue a producción o a una ronda de auditoría.

Software factories

Añade evaluaciones especializadas a tus entregas sin montar un equipo ofensivo propio.

Fintech y servicios digitales

Evalúa aplicaciones, APIs y controles de acceso donde el impacto de un fallo es directo.

PYMEs

Accede a evaluaciones profesionales sin la estructura ni el presupuesto de una gran corporación.

Dudas habituales

Preguntas frecuentes

¿Qué es un pentest?

Una evaluación en la que analizamos un sistema como lo haría un atacante: buscamos vulnerabilidades, comprobamos si son explotables y demostramos qué podría conseguir alguien con intenciones reales.

¿Es lo mismo que un escaneo de vulnerabilidades?

No. Un escáner encuentra patrones conocidos. Un pentest añade razonamiento humano: fallos de lógica de negocio, cadenas de ataque y errores de autorización que ninguna herramienta detecta sola. El escáner forma parte del proceso, no lo sustituye.

¿Puede afectar nuestros sistemas?

Trabajamos para minimizar el riesgo y acordamos por adelantado qué pruebas quedan fuera. Las técnicas potencialmente disruptivas solo se ejecutan si el alcance las autoriza expresamente.

¿Puede realizarse en producción?

Depende del sistema y de vuestra tolerancia al riesgo. Cuando existe un entorno de pruebas equivalente suele ser preferible; si no, se define una ventana y un conjunto de pruebas acordado.

¿Cuánto dura una evaluación?

Depende del alcance: número de aplicaciones o activos, si hay autenticación, cuántos roles existen y qué profundidad se busca. Lo definimos juntos antes de empezar.

¿Qué necesitan de nuestra empresa?

Una definición clara del alcance, autorización por escrito, credenciales de prueba si la aplicación las requiere y un contacto técnico para resolver dudas.

¿Entregan informe ejecutivo?

Sí, además del informe técnico. Uno está pensado para quien decide el presupuesto y otro para quien corrige el código.

¿Incluyen evidencias técnicas?

Sí. Cada hallazgo relevante va acompañado de evidencias y de los pasos para reproducirlo.

¿Qué ocurre si encuentran un riesgo crítico?

Lo comunicamos de inmediato, sin esperar al informe final, para que podáis actuar cuanto antes.

¿Realizan retest?

Sí, cuando está contemplado en el alcance contratado. Conviene acordarlo desde el principio.

¿Pueden trabajar bajo NDA?

Sí. Es lo habitual en este tipo de trabajo.

¿Atienden a empresas pequeñas?

Sí. Es precisamente el motivo por el que existe DEVILSEC: acercar evaluaciones serias a organizaciones que no tienen equipo ofensivo interno.

¿Trabajan fuera de Ecuador?

Sí, dentro de Latinoamérica y de forma remota. El trabajo se coordina igual.

¿Quieres saber cómo te vería un atacante?

Cuéntanos qué quieres evaluar y te respondemos con una propuesta preliminar.

Solicitar una auditoríaHablar por WhatsApp

WhatsApp