Saltar al contenido
← Learn

Pentesting Web/API

Pentesting Web y API para empresas

Pruebas humanas de autenticación, autorización y lógica de negocio. Acordá el alcance y recibí evidencia para remediar.

Qué probamos

REKON evalúa aplicaciones web y APIs con criterio humano y herramientas de apoyo. El alcance parte de los flujos que importan a tu negocio: acceso a cuentas, datos entre clientes, operaciones privilegiadas y transacciones. Solicitar alcance y propuesta.

Aplicación web: sesiones y flujos

Revisamos autenticación, recuperación de cuenta, sesiones, controles de acceso y validación de entradas dentro del alcance. Para un portal B2B, por ejemplo, comparamos lo permitido a un usuario, un administrador y un usuario de otra organización. No basta con que un botón esté oculto: el servidor debe rechazar la acción no autorizada.

API: objetos, funciones y estados

Probamos la API directamente, con cuentas autorizadas y datos de prueba. Contrastamos acceso por objeto y por función, aislamiento entre tenants y transiciones de negocio. La cantidad de endpoints no describe por sí sola el esfuerzo: también importan roles, integraciones y estados. OWASP distingue autorización por objeto de autorización por función.

Preparación, límites y autorización

Acordamos dominios y APIs, versión, entorno, roles, contactos y ventana de pruebas. Staging puede ser adecuado si representa los controles relevantes; producción requiere autorización y condiciones específicas. Denegación de servicio, ingeniería social, infraestructura interna y servicios de terceros quedan fuera salvo acuerdo explícito. Una prueba bloqueada por falta de acceso se registra como limitación, no como control validado.

Informe, remediación y retest

El entregable describe alcance, hallazgos validados, evidencia, impacto y remediación. El retest verifica correcciones concretas bajo las condiciones acordadas; no equivale a un pentest nuevo ni cubre cambios ajenos al alcance. Inspeccioná el informe sintético y compará variables de presupuesto.

Preguntas directas

¿Cómo pido una propuesta?

Compartí tipo de aplicación, roles y objetivo en el formulario. No envíes credenciales ni datos de clientes.

¿Un pentest garantiza seguridad?

No. Evalúa un alcance y una versión durante una ventana acordada. Hay límites y riesgo residual.

¿Qué se acuerda antes de empezar?

Activos, permisos, entornos, exclusiones, comunicación, entregables y condiciones de retest.

¿Es el momento de probar puertas?

Contanos qué hay que validar. Respondemos con alcance propuesto, no con brochure.

Hablar con Rekon Más en Learn