Detecta todas las vulnerabilidades antes de que lo haga un atacante.

¿Buscas una prueba de penetración con una buena relación calidad-precio?

Realizada por un equipo seleccionado entre más de 800 hackers de sombrero blanco de todo el mundo, revisada por auditores independientes y adaptada a los marcos de cumplimiento que debes cumplir.

Marcas internacionales que confían en AuditOne

800+
Hackers de «sombrero blanco» verificados de nuestra red
4x
Los auditores independientes revisan cada informe mediante una evaluación por pares
8+
Entornos de destino: web, dispositivos móviles, la nube, contratos inteligentes y mucho más
24h
Plazo medio desde la solicitud hasta el presupuesto
En qué nos diferenciamos

La mayoría de las empresas de pruebas de penetración envían a un solo evaluador. Nosotros enviamos a cuatro.

Un solo pentester ve lo que sabe. Cuatro pentesters independientes ven lo que vería un atacante.
Cada proyecto de AuditOne lo llevan a cabo entre tres y cuatro hackers de sombrero blanco independientes que trabajan en paralelo en el mismo ámbito. No se comunican entre sí durante la prueba. Recopilan sus hallazgos por separado. A continuación, revisan entre ellos el trabajo de los demás para elaborar un único informe consolidado.

El resultado: una cobertura de vulnerabilidades mucho más amplia, menos falsos positivos y hallazgos que han sido validados por más de un experto antes de llegar a tu bandeja de entrada.
Pruebas paralelas independientes: se analizan simultáneamente múltiples superficies de ataque, realizadas por personas con diferentes puntos de vista.
Validación cruzada de los resultados: cada aspecto es confirmado por al menos dos auditores antes de que aparezca en tu informe.
«Skin in the game »: nuestros hackers reciben una bonificación por cada vulnerabilidad válida que descubren, lo que fomenta un análisis en profundidad en lugar de limitarse a cumplir una lista de comprobación.
servicios

Qué probamos.

Cobertura integral de toda la superficie de ataque moderna: desde tu aplicación web orientada al cliente hasta tus contratos inteligentes, pasando por el modelo de inteligencia artificial que presta servicio a tus usuarios.
Aplicación web
OWASP Top 10, fallos en la lógica de negocio, elusión de la autenticación, vectores de inyección. Pruebas de caja negra, caja gris o caja blanca.
WEB 2
Pruebas de penetración de API
REST, GraphQL, gRPC. Fallos de autorización, IDOR, elusión de los límites de frecuencia, abuso de la introspección de esquemas. Las 10 principales amenazas de seguridad de las API según OWASP.
WEB 2
Aplicación móvil
iOS y Android. Ingeniería inversa, «certificate pinning», almacenamiento inseguro, manipulación en tiempo de ejecución, pruebas alineadas con OWASP MASVS.
WEB 2
Infraestructura
Pruebas de redes externas e internas, uso indebido de Active Directory, movimiento lateral y vías de escalada de privilegios hacia los activos más valiosos.
WEB 2
Pruebas de penetración en la nube
AWS, Azure, GCP. Errores de configuración de IAM, servicios expuestos, fugas de contenedores, cadenas de ataque en entornos sin servidor, acceso entre cuentas.
WEB 2
Contrato inteligente
Solidity, Vyper, Rust (Solana, NEAR). Reentrancia, manipulación de oráculos, exposición al MEV, control de acceso, vulnerabilidades económicas.
WEB 3
Infraestructura de blockchain
Configuraciones de nodos, participación en el consenso, seguridad de los puentes, flujos de carteras con custodia, ceremonias de gestión de claves.
WEB 3
Sistemas de IA y modelos de lenguaje a gran escala (LLM)
Inyección de comandos, jailbreaking, extracción de datos de entrenamiento, inversión de modelos, envenenamiento del contexto RAG. OWASP LLM Top 10.
WEB 3
Extensiones del navegador
Manifest V2/V3, aislamiento entre contenido y script, abuso de los límites de privilegios, vectores de actualización maliciosos, vulnerabilidad en la cadena de suministro.
Especializado
precios

Paga por lo que encontremos. No por lo que no encontremos.

Un sistema de incentivos que se adapta a ti.
Las empresas tradicionales de pruebas de penetración cobran una tarifa diaria fija, independientemente de lo que descubran. Nuestros hackers cobran una tarifa base más una bonificación por hallazgo en función de la gravedad. Cuanto más limpio esté tu código, menor será tu factura final. Cuanto más defectuoso sea tu código, más exhaustiva será la prueba y más fallos podrás corregir antes de que lo hagan los atacantes.

En cualquier caso, el incentivo es el mismo: detectar todos los problemas reales, documentarlos adecuadamente y no rellenar el informe con información superflua. Cada hallazgo se somete a una revisión por pares antes de que se incluya en tu factura o en tu informe.
↓ 30%
Reducción habitual del coste del proyecto cuando el código presenta menos incidencias de las previstas.
cómo funciona

Desde la solicitud hasta el informe final, en un plazo de 2 a 4 semanas.

01
Alcance y presupuesto
en un plazo de 24 horas
Comparte los detalles de tu código fuente, repositorio o entorno. Confirmaremos el alcance, la metodología (PTES, OWASP, MITRE ATT&CK, según corresponda) y el tipo de contrato. Recibirás un presupuesto con un importe mínimo garantizado en el que se detallará la estructura de bonificaciones por cada hallazgo.
02
Conoce a tu equipo
De 2 a 3 días
Formamos un equipo de entre 3 y 4 pentesters seleccionados y certificados, adaptados a tu entorno objetivo y a tu modelo de amenazas. Podrás consultar sus certificaciones y los ámbitos en los que han trabajado anteriormente antes de que se confirme su contratación. Una vez garantizado el depósito y firmado el acuerdo de confidencialidad, se ponen manos a la obra.
03
Pruebas en paralelo
De 1 a 3 semanas
Cada hacker trabaja de forma independiente siguiendo el alcance acordado. Las herramientas automatizadas identifican las vulnerabilidades más comunes; las pruebas manuales ponen de manifiesto los hallazgos relacionados con la lógica de negocio y las cadenas de exploits que la automatización pasa por alto. Los hallazgos críticos se comunican de inmediato, sin esperar al informe final.
04
Revisión por pares y consolidación
De 3 a 5 días
El equipo se reúne. Cada hallazgo es revisado por al menos un auditor que no lo haya detectado. Se fusionan los duplicados, se filtran los falsos positivos y se acuerdan las puntuaciones de gravedad (CVSS 3.1 o su equivalente adecuado para el sector). Un informe, cuatro firmas.
05
Corrección y nueva prueba
Dependiente del compromiso
Se entrega un informe preliminar con recomendaciones para la corrección. Su equipo aplica las correcciones. Volvemos a realizar pruebas específicamente sobre los incidencias resueltas sin coste adicional (en un plazo de 30 días) y emitimos el informe final, listo para la certificación, para su expediente de cumplimiento.
cumplimiento

Informes redactados con el objetivo de que sean aceptados.

Nuestros informes están estructurados para cumplir con los requisitos de documentación de todos los principales marcos de seguridad que comprobarán tus auditores. Una sola prueba de penetración, múltiples casos de cumplimiento.
ISO/IEC 27001

Seguridad de la información

Anexo A.8.8: Gestión de las vulnerabilidades técnicas
Las pruebas de penetración independientes son aceptadas por los organismos de certificación como prueba principal de la implementación de los controles.
SOC 2

Criterios de los servicios fiduciarios

CC7.1: Supervisión del sistema
Informe anual de pruebas de penetración al que se hace referencia en los documentos de trabajo de la auditoría de la CPA, con pruebas de nuevas pruebas para los hallazgos ya subsanados.
PCI DSS 4.0

Entorno de datos del titular de la tarjeta

Requisito 11.4: Pruebas de penetración externas e internas
Metodología conforme a las directrices de PCI, con compatibilidad con pruebas de segmentación y formato de informe compatible con QSA.
DORA

Resiliencia operativa digital de la UE

Artículos 24 a 27: Exámenes alineados con el TLPT
Pruebas de penetración basadas en amenazas para entidades financieras, ajustadas al marco TIBER-EU cuando sea necesario.
NIS2

Directiva de la UE sobre ciberseguridad

Artículo 21: Gestión de riesgos
Pruebas de vulnerabilidad para entidades esenciales e importantes en el marco de la transposición nacional de la Directiva NIS2.
HIPAA - RGPD

Sanidad y privacidad

Artículo 32:   Norma de seguridad
Pruebas de seguridad «de última generación», estructuradas para responder a las consultas de las autoridades de protección de datos.
comentarios

Lo que dicen los clientes.

Preguntas frecuentes

¿Cómo me preparo para una prueba de penetración?

Hay tres aspectos que resultan de gran ayuda: un documento de alcance claro en el que se enumeren los activos que se van a someter a prueba, un entorno de pruebas aislado del de producción siempre que sea posible (o una ventana de mantenimiento si el entorno de producción entra dentro del alcance) y una persona de contacto interna que pueda responder a las preguntas durante el proyecto. En el caso de Web3, facilita el hash de la confirmación del repositorio que deseas que se pruebe y las direcciones de implementación correspondientes. Para los sistemas de IA/LLM, facilita el prompt del sistema y las fuentes RAG pertinentes. Te facilitaremos una lista de comprobación para definir el alcance tras la primera llamada.

¿Cuánto tiempo dura una prueba de penetración?

La mayoría de los proyectos duran entre 2 y 4 semanas de principio a fin. Un proyecto de pequeño alcance, que abarque una sola aplicación, puede completarse en 1 o 2 semanas. Un proyecto complejo que abarque varios entornos (web + API + nube + AD) suele requerir entre 3 y 4 semanas de pruebas, seguidas de entre 3 y 5 días de revisión por pares y consolidación. El alcance de las auditorías de contratos inteligentes se determina en función de la complejidad del código, más que de la duración; en nuestros presupuestos indicamos ambos aspectos.

¿Cómo se calcula el precio?

Una tarifa base fija que cubre la definición del alcance, el tiempo base de cuatro auditores, la revisión por pares y la elaboración del informe, además de una bonificación por hallazgo ponderada según su gravedad (Crítica / Alta / Media / Baja / Informativa, CVSS 3.1). La estructura de bonificaciones se detalla en su presupuesto para que pueda calcular el límite máximo. En la práctica, los encargos suelen situarse entre un 10 % y un 30 % por debajo del límite máximo, ya que no todos los códigos fuente presentan una larga lista de hallazgos de gravedad media y baja. También puede utilizar nuestra calculadora de precios para obtener un rango orientativo.

¿Qué metodología sigues?

Para web e infraestructura: PTES (Penetration Testing Execution Standard) y las guías de pruebas de OWASP como base, y MITRE ATT&CK para la emulación de adversarios cuando sea pertinente. Para dispositivos móviles: OWASP MASVS y MSTG. Para API: OWASP API Security Top 10. Para contratos inteligentes: una combinación del SWC Registry, «Building Secure Contracts» de Trail of Bits y nuestra lista de comprobación interna de Web3. Para sistemas de IA/LLM: OWASP LLM Top 10 y MITRE ATLAS. La metodología aplicable se indica en la carta de encargo y en el informe final.

¿Satisfará el informe a nuestro organismo de certificación?

Sí. Nuestros informes se redactan siguiendo el formato que esperan recibir los organismos de certificación de la norma ISO 27001, las firmas de auditoría contable de SOC 2, los QSA de PCI y las autoridades supervisoras de la DORA. Incluyen un resumen ejecutivo, la metodología, el alcance, los resultados con puntuación CVSS y recomendaciones de corrección, anexos con pruebas y la verificación mediante nuevas pruebas de los puntos cerrados. Si tu auditor en concreto tiene algún requisito de formato específico, comunícanoslo durante la fase de definición del alcance y nos adaptaremos a ello.

¿Está incluida la repetición de la prueba?

Sí, en el caso de los hallazgos subsanados y reenviados en un plazo de 30 días desde la fecha del informe preliminar. La nueva prueba verifica específicamente la resolución de los problemas señalados; no se trata de un nuevo proceso de principio a fin. Si se ha implementado alguna nueva funcionalidad desde la prueba original y deseas que se incluya, se tratará de una ampliación del alcance que se facturará según la tarifa de bonificación por hallazgo (sin la tarifa base fija).

¿Realizáis ejercicios de «equipo rojo» o de simulación de adversarios?

Sí, al margen de las pruebas de penetración estándar. Los proyectos de «equipo rojo» tienen un alcance diferente, plazos más largos (normalmente de 4 a 8 semanas) y un enfoque distinto en cuanto a los resultados esperados (capacidad de detección y respuesta del «equipo azul») en comparación con las pruebas de penetración centradas en las vulnerabilidades. En el caso concreto de los proyectos DORA TLPT y TIBER-EU, solicita nuestro resumen sobre pruebas basadas en amenazas.

¿Qué pasaría si se detectara una vulnerabilidad crítica durante las pruebas?

Se remite a tu persona de contacto en el proyecto en cuestión de horas, no de semanas. No esperamos hasta el informe final para comunicar los hallazgos críticos. Recibirás un informe preliminar con los pasos para reproducir el fallo y una recomendación inmediata para mitigarlo, de modo que tu equipo pueda actuar antes incluso de que finalice el periodo de pruebas.