Pentesting · Ecuador y Latinoamérica
Encontramos las vulnerabilidades antes que los atacantes.
Pentesting y seguridad ofensiva para empresas que quieren encontrar vulnerabilidades reales, entender su impacto y corregirlas antes de que sean aprovechadas por un atacante.
Web AppsAPIsInfraestructuraActive DirectoryContinuous
Cadena de ejemplo. No corresponde a ninguna evaluación real.
- BajoSubdominio olvidadoUn entorno de pruebas que nadie dio de baja.
- MedioPanel de administración expuestoAccesible desde Internet, sin restricción de red.
- AltoCredencial por defectoNunca se cambió tras el despliegue.
- CríticoLectura de la base de clientesDatos personales de toda la cartera.
- Evaluaciones manuales
- Metodologías reconocidas
- Evidencias técnicas
- Recomendaciones accionables
- Retest disponible
Diferenciación
No necesitas otro reporte generado por un escáner.
Las herramientas automatizadas forman parte del proceso, pero no sustituyen el razonamiento humano. Nuestras evaluaciones combinan automatización, revisión manual y pensamiento adversarial para identificar vulnerabilidades técnicas, fallos de lógica de negocio y cadenas de ataque que pueden pasar desapercibidas en una evaluación convencional.
Pensamiento adversarial
Analizamos el sistema desde la perspectiva de un atacante real.
Validación manual
Los hallazgos importantes son revisados y validados.
Impacto real
No solo indicamos qué falla: explicamos qué podría conseguir un atacante.
Acompañamiento
Priorizamos la remediación y verificamos las correcciones.
Qué hacemos
Servicios
Web & API Pentesting
Ponemos a prueba tus aplicaciones y APIs como lo haría un atacante, buscando vulnerabilidades técnicas, fallos de autorización y errores de lógica de negocio.
Ver el servicioSuperficie de ataque externa
Evaluamos la exposición pública de tu organización para identificar activos visibles, configuraciones débiles y posibles puntos de entrada antes de que sean utilizados con fines maliciosos.
Ver el servicioInfraestructura y Active Directory
¿Qué ocurriría si un atacante consiguiera acceso inicial a tu red? Evaluamos escalamiento de privilegios, movimiento lateral, segmentación y rutas de ataque internas.
Solicitar evaluaciónDEVILSEC Continuous
La superficie de ataque cambia constantemente. Nuevos subdominios, aplicaciones y servicios aparecen durante el año. Continuous mantiene una visión periódica de tu exposición para reducir el tiempo entre la aparición de un riesgo y su detección.
Conocer Continuous
Entregables
Qué recibes al contratar una evaluación
Cada evaluación termina en entregables concretos, no en un PDF que nadie abre.
- 01
Informe ejecutivo
Resumen para responsables del negocio: riesgo general, qué está en juego y qué decisiones hay que tomar.
- 02
Informe técnico
Hallazgos con evidencias, pasos de reproducción, impacto, severidad y recomendaciones concretas.
- 03
Sesión de resultados
Presentación al equipo responsable para explicar los hallazgos y resolver dudas.
- 04
Priorización
Qué corregir primero y por qué, en función del impacto real y del esfuerzo de remediación.
- 05
Retest
Verificación de las remediaciones cuando corresponde al alcance contratado.
¿Nunca has contratado un pentest?
Mira exactamente qué recibirás. Un reporte de ejemplo completo, sobre un cliente ficticio, con la misma estructura que entregamos.
- Resumen ejecutivo
- Alcance
- Metodología
- Riesgo general
- Hallazgos por severidad
- Ruta de ataque
- CVSS y CWE
- OWASP
- Evidencias y PoC
- Impacto
- Recomendaciones
- Plan de remediación
- Retest
Documento de ejemplo con datos ficticios. No corresponde a ninguna evaluación real.
Solicitar el reporte de ejemploProceso
Cómo trabajamos
- 01
Alcance
Definimos activos, objetivos, exclusiones, ventanas de prueba, credenciales, roles y limitaciones.
- 02
Reconocimiento
Entendemos la superficie, la arquitectura, las tecnologías, las funcionalidades y los controles existentes.
- 03
Testing
Combinamos testing manual, automatización, pruebas de lógica de negocio y validación de cada hallazgo.
- 04
Explotación controlada
Cuando el alcance lo permite, validamos el impacto y demostramos rutas de ataque, evitando daño innecesario.
- 05
Reporting
Entregamos resumen ejecutivo, riesgos, evidencias, impacto, priorización y recomendaciones.
- 06
Remediación
Explicamos los hallazgos al equipo responsable y acompañamos la corrección.
- 07
Retest
Verificamos las correcciones cuando el retest está contratado o incluido.
Equipo
Quién está detrás
Alberto Carrasco Ruiz
Founder & Offensive Security Consultant
Magíster en Ciberseguridad
- Pentester independiente desde 2022.
- Trayectoria profesional en seguridad ofensiva y defensiva.
- Docente de seguridad ofensiva y creador de contenido técnico.
- eCPPTCertified Professional Penetration TesterINE Security2024
- eJPTv2Junior Penetration TesterINE Security2023
- CNPenCertified Network PentesterThe SecOps Group2024
- CAPCertified AppSec PractitionerThe SecOps Group2024
- CNSPCertified Network Security PractitionerThe SecOps Group2024
- CRT-IDCertified Red Team Infra DevCyberWarfare Labs2025
Para quién
Seguridad ofensiva para equipos que construyen tecnología
Startups y SaaS
Valida tu plataforma antes de que llegue a producción o a una ronda de auditoría.
Software factories
Añade evaluaciones especializadas a tus entregas sin montar un equipo ofensivo propio.
Fintech y servicios digitales
Evalúa aplicaciones, APIs y controles de acceso donde el impacto de un fallo es directo.
PYMEs
Accede a evaluaciones profesionales sin la estructura ni el presupuesto de una gran corporación.
Dudas habituales
Preguntas frecuentes
¿Qué es un pentest?
Una evaluación en la que analizamos un sistema como lo haría un atacante: buscamos vulnerabilidades, comprobamos si son explotables y demostramos qué podría conseguir alguien con intenciones reales.
¿Es lo mismo que un escaneo de vulnerabilidades?
No. Un escáner encuentra patrones conocidos. Un pentest añade razonamiento humano: fallos de lógica de negocio, cadenas de ataque y errores de autorización que ninguna herramienta detecta sola. El escáner forma parte del proceso, no lo sustituye.
¿Puede afectar nuestros sistemas?
Trabajamos para minimizar el riesgo y acordamos por adelantado qué pruebas quedan fuera. Las técnicas potencialmente disruptivas solo se ejecutan si el alcance las autoriza expresamente.
¿Puede realizarse en producción?
Depende del sistema y de vuestra tolerancia al riesgo. Cuando existe un entorno de pruebas equivalente suele ser preferible; si no, se define una ventana y un conjunto de pruebas acordado.
¿Cuánto dura una evaluación?
Depende del alcance: número de aplicaciones o activos, si hay autenticación, cuántos roles existen y qué profundidad se busca. Lo definimos juntos antes de empezar.
¿Qué necesitan de nuestra empresa?
Una definición clara del alcance, autorización por escrito, credenciales de prueba si la aplicación las requiere y un contacto técnico para resolver dudas.
¿Entregan informe ejecutivo?
Sí, además del informe técnico. Uno está pensado para quien decide el presupuesto y otro para quien corrige el código.
¿Incluyen evidencias técnicas?
Sí. Cada hallazgo relevante va acompañado de evidencias y de los pasos para reproducirlo.
¿Qué ocurre si encuentran un riesgo crítico?
Lo comunicamos de inmediato, sin esperar al informe final, para que podáis actuar cuanto antes.
¿Realizan retest?
Sí, cuando está contemplado en el alcance contratado. Conviene acordarlo desde el principio.
¿Pueden trabajar bajo NDA?
Sí. Es lo habitual en este tipo de trabajo.
¿Atienden a empresas pequeñas?
Sí. Es precisamente el motivo por el que existe DEVILSEC: acercar evaluaciones serias a organizaciones que no tienen equipo ofensivo interno.
¿Trabajan fuera de Ecuador?
Sí, dentro de Latinoamérica y de forma remota. El trabajo se coordina igual.
¿Quieres saber cómo te vería un atacante?
Cuéntanos qué quieres evaluar y te respondemos con una propuesta preliminar.