Hablemos de tu proyecto
DOKI / Ciberseguridad

Ciberseguridad · Pruebas

Probamos su sitio web, aplicaciones y servidores solo en los objetivos que ha autorizado por escrito. Los hallazgos se informan con evidencia, gravedad y corrección recomendada, y el cierre se confirma con una nueva prueba.

  • Alcance autorizado
  • Tabla de riesgos
  • Evidencias de hallazgos
  • Plan de corrección
01 / Qué incluye este servicio

Alcance por escrito, método transparente, resultados con evidencia.

01

Documento de alcance autorizado

Qué dominios, IP y aplicaciones se probarán, con qué método y en qué franja horaria, queda por escrito antes de empezar. No se toca nada fuera del alcance.

02

Hallazgos verificados manualmente

La salida de las herramientas no pasa tal cual al informe. Cada hallazgo lo confirma un especialista, se descartan los falsos positivos y se explica el impacto real.

03

Informe priorizado

El informe incluye resumen ejecutivo, tabla de riesgos, notas de reproducción paso a paso y recomendaciones. Indica claramente qué abordar primero.

02 / Cómo funciona

Las cinco áreas que cubre una prueba

El alcance cambia en cada proyecto; la vista de ejemplo muestra cómo se reparte el énfasis en una prueba de aplicación web.

AutenticaciónAutorizaciónEntradas y datosConfiguraciónLógica de negocio
03 / Alcance

Definamos el alcance juntos.

Definimos juntos el alcance, los entregables y los criterios de aceptación en la primera reunión. El presupuesto escrito detalla ese alcance punto por punto; si cambia, el presupuesto se actualiza como nueva versión.

Solo se evalúan activos autorizados y el alcance acordado.

Entregables

  • 01Alcance autorizado
  • 02Tabla de riesgos
  • 03Evidencias de hallazgos
  • 04Plan de corrección
04 / Proceso

Cómo avanzamos, paso a paso.

Cada paso termina con un resultado concreto en sus manos; seguimos con su aprobación.

  1. 01

    Alcance

    Ponemos juntos por escrito el objetivo, los límites y los criterios de aceptación.

  2. 02

    Evaluación

    Evaluamos la situación actual según criterios acordados y anotamos las carencias con evidencias.

  3. 03

    Informes

    Compartimos en un informe sencillo lo hecho, el resultado y el siguiente paso.

  4. 04

    Nueva prueba

    Volvemos a probar los hallazgos corregidos y confirmamos con evidencias que están cerrados.

05 / Alcance

6 capas, 89 categorías de prueba

6 capas, 89 categorías de prueba, más de 100.000 comprobaciones de seguridad automatizadas y monitorización 24/7: desde su sitio web hasta su red, desde su personal hasta su infraestructura en la nube, bajo un mismo techo.

  • 6capas de seguridadWeb · Red · Personas · Nube · Código · Móvil
  • 89categorías de prueba
  • 100.000+comprobaciones de seguridad automatizadas
  • 1700+técnicas y escenarios de ataquesimulación controlada
  • 600+comprobaciones de configuración en la nube
  • Milesplantillas de vulnerabilidad actualizadas
  • 24/7opción de monitorización continua

Categorías de prueba, capa por capa

Abra una capa; hemos escrito brevemente qué es cada categoría y por qué es importante.

Capa web / sitio

Se escanean en segundo plano miles de plantillas de vulnerabilidad actualizadas y más de 100.000 firmas de vulnerabilidades conocidas.
Número de categorías: 46

La capa web avanza en cuatro niveles de profundidad. La profundidad que se aplica depende de su objetivo y alcance.

Básico8

  • Configuración SSL/TLS

    Comprobamos que la conexión cifrada entre su sitio y sus visitantes está configurada correctamente, que el certificado es válido y que los métodos de cifrado antiguos y débiles están desactivados.

  • Escaneo de vulnerabilidades conocidas (CVE)

    Comprobamos si el software y los complementos de su sitio son versiones incluidas en la lista de vulnerabilidades anunciadas públicamente (CVE).

  • Inyección SQL

    Probamos si los datos introducidos en formularios y campos de URL pueden llegar a la base de datos como un comando. Esta vulnerabilidad puede provocar el robo de datos de clientes.

  • Scripting entre sitios (XSS)

    Comprobamos si un atacante puede colocar código malicioso en sus páginas que se ejecute en los navegadores de sus visitantes.

  • Panel de administración expuesto y contraseña predeterminada

    Comprobamos si los accesos de administración están innecesariamente abiertos a Internet y si se han cambiado las contraseñas predeterminadas que quedaron de la instalación.

  • Encabezados de seguridad HTTP

    Comprobamos si faltan o son incorrectos los ajustes de seguridad que indican al navegador cómo proteger sus páginas.

  • Registros de protección de correo electrónico (SPF, DKIM, DMARC)

    Comprobamos los registros DNS que dificultan que otras personas envíen correos falsos en nombre de su dominio.

  • Fuga de información (robots y mapa del sitio)

    Comprobamos si los archivos públicos robots.txt y mapa del sitio revelan direcciones que deberían permanecer privadas.

Intermedio10

  • Falsificación de solicitudes entre sitios (CSRF)

    Probamos si se puede hacer que un usuario con sesión iniciada realice una acción desde otro sitio sin saberlo, como cambiar una contraseña o un correo electrónico.

  • Listado de directorios y archivos

    Comprobamos si el servidor muestra a cualquiera el contenido de sus carpetas como una lista.

  • Acceso a archivos sensibles

    Probamos si se puede acceder mediante su dirección a archivos que no deberían ser públicos, como copias de seguridad, archivos de configuración o de registro.

  • Seguridad de los puntos de conexión de API

    Comprobamos si los servicios con los que se comunica su aplicación en segundo plano (API) entregan datos a solicitudes no autorizadas.

  • Página de pago (comprobaciones básicas de PCI)

    Comprobamos si los pasos de pago están protegidos conforme a las expectativas básicas del estándar de seguridad de tarjetas (PCI DSS). Esto no es una certificación.

  • Seguridad de sesiones y cookies

    Comprobamos que la información de sesión emitida tras el inicio de sesión esté configurada correctamente frente al robo y la suplantación de identidad.

  • Redirección abierta

    Probamos si un enlace de su sitio puede aprovecharse indebidamente para enviar a los visitantes a un sitio falso elegido por un atacante.

  • Clickjacking

    Comprobamos si su página puede incrustarse de forma invisible dentro de otro sitio para que los visitantes hagan clic en un botón que nunca quisieron pulsar.

  • Configuración de CORS

    Comprobamos la configuración que determina si los sitios de otros dominios pueden leer sus datos a través del navegador de un visitante.

  • Fuga de mensajes de error

    Comprobamos si las páginas de error muestran detalles que dan pistas a un atacante, como información del servidor, de la base de datos o del código.

Exhaustivo12

  • Inyección SQL y NoSQL avanzada

    Analizamos a fondo las rutas de inyección ocultas (ciegas) que pasan por alto las pruebas básicas, y las técnicas específicas de distintos tipos de bases de datos.

  • Fallos de lógica de negocio

    Buscamos huecos en las reglas de la aplicación que las herramientas no pueden encontrar por sí solas, como usar un descuento dos veces o saltarse un paso para completar un pedido sin pagar.

  • Seguridad de subida de archivos

    Probamos si un archivo dañino, como código que podría ejecutarse en el servidor, puede subirse a través de los campos de subida.

  • Secuestro de subdominio

    Comprobamos si los subdominios que ya no utiliza pero cuyos registros DNS permanecen, como una dirección antigua de campaña, pueden ser tomados por otra persona.

  • Fuerza bruta y limitación de tasa

    Probamos si los campos de inicio de sesión y de formulario detienen miles de intentos realizados uno tras otro.

  • Integraciones de terceros

    Comprobamos si los servicios externos conectados a su sitio, como pagos, mapas o chat en vivo, se utilizan de forma segura.

  • Falsificación de solicitudes del lado del servidor (SSRF)

    Probamos si su servidor puede ser engañado, con una dirección suministrada desde el exterior, para enviar solicitudes a sistemas de su propia red interna.

  • Ataque de entidad externa XML (XXE)

    Probamos si los archivos del servidor pueden leerse a través de campos que aceptan archivos XML.

  • Deserialización insegura

    Comprobamos si la aplicación desempaqueta de forma segura los datos empaquetados que llegan desde el exterior. Este fallo puede llegar hasta la ejecución remota de código en el servidor.

  • Seguridad de JWT y tokens

    Comprobamos si la firma, la vida útil y los ajustes de almacenamiento de los tokens de inicio de sesión resisten la falsificación y el robo.

  • Configuración de WAF

    Comprobamos si su cortafuegos de aplicaciones web (WAF) detiene realmente los ataques conocidos y si puede eludirse.

  • Pruebas de entrada (fuzzing)

    Enviamos automáticamente datos inesperados, malformados y excesivamente largos a los campos para ver si la aplicación falla o aparece una vulnerabilidad.

Avanzado16

  • Seguridad de GraphQL

    En las API que usan GraphQL, comprobamos fallos específicos de esta tecnología, como un esquema expuesto, consultas excesivamente profundas y controles de permisos ausentes.

  • Contrabando de solicitudes HTTP

    Comprobamos el fallo que surge cuando los servidores que están delante de su sitio (equilibrador de carga, caché) y el servidor que está detrás leen las solicitudes de forma distinta, lo que puede interferir en las solicitudes de otros usuarios.

  • Inyección de plantillas (SSTI)

    Comprobamos si los datos que entran en las plantillas de página pueden ejecutarse como código en el servidor.

  • Inyección de comandos

    Comprobamos si un atacante puede añadir su propio comando a los comandos que la aplicación ejecuta en el servidor.

  • Inclusión de archivos (LFI / RFI)

    Comprobamos si una página puede verse forzada, a través de su dirección, a incluir un archivo del servidor o del exterior.

  • Inyección CRLF

    Comprobamos si los datos del usuario pueden colarse en la respuesta del servidor con caracteres de salto de línea y crear encabezados o contenido falsos.

  • Contaminación de prototipos

    En las aplicaciones basadas en JavaScript, comprobamos si la estructura básica de los objetos puede modificarse desde el exterior para alterar el comportamiento de la aplicación.

  • Envenenamiento de caché web

    Comprobamos si una copia dañina de una página puede almacenarse en la caché y luego servirse a otros visitantes.

  • Inyección de encabezado Host

    Comprobamos si cambiar la información de dominio en una solicitud puede dirigir contenido como enlaces de restablecimiento de contraseña a la dirección de un atacante.

  • Referencia directa insegura a objetos (IDOR)

    Comprobamos si cambiar un número en la dirección permite acceder al pedido, la factura o el documento de otro cliente.

  • Fugas en archivos del lado del cliente

    Escaneamos los archivos JavaScript enviados al navegador en busca de claves olvidadas, direcciones ocultas o información interna.

  • Descubrimiento de parámetros ocultos

    Encontramos campos ocultos que los formularios no muestran pero que la aplicación acepta, y probamos si pueden utilizarse indebidamente.

  • Identificación de tecnología

    Determinamos con qué facilidad las personas externas pueden saber qué software, servidor y versiones utiliza su sitio. Esto es lo primero que hace un atacante.

  • Escaneo profundo de CMS

    En sistemas de gestión de contenidos como WordPress, escaneamos el núcleo, el tema y los complementos uno por uno en busca de fallos conocidos y configuraciones incorrectas.

  • Reconocimiento visual

    Obtenemos capturas de pantalla de las páginas vinculadas a su dominio de forma masiva y detectamos rápidamente pantallas de riesgo, como páginas de prueba olvidadas y paneles expuestos.

  • Condiciones de carrera

    Comprobamos si se pueden eludir las reglas enviando la misma acción muchas veces a la vez, como usar dos veces un cupón de un solo uso.

Capa de red

Más de 100.000 firmas de vulnerabilidades conocidas se comparan con los servicios de su red.
Número de categorías: 20
  • Escaneo de puertos abiertos

    Hacemos una lista de las puertas (puertos) que tiene abiertas a Internet e identificamos cuáles quedaron abiertas sin motivo.

  • Detección de servicios y versiones

    Identificamos qué software, en qué versión, se ejecuta en cada puerto abierto; una versión antigua suele significar una vulnerabilidad conocida.

  • Correspondencia de vulnerabilidades (CVE)

    Comparamos las versiones de servicios que encontramos con vulnerabilidades conocidas y las clasificamos por riesgo.

  • Comprobación de firewall

    Verificamos desde el exterior que su firewall solo deja pasar el tráfico que debe.

  • Escaneo detallado de puertos (incluido UDP)

    Escaneamos el rango completo de puertos, incluidos los servicios UDP que a menudo se pasan por alto, para encontrar servicios que quedaron ocultos.

  • Análisis profundo de SSL/TLS por servicio

    No solo su sitio web: también examinamos una por una las configuraciones de cifrado del correo electrónico, la VPN y otros servicios.

  • Credenciales predeterminadas

    Comprobamos si dispositivos como routers, cámaras, impresoras y servidores siguen usando los nombres de usuario y contraseñas de fábrica.

  • Seguridad del servidor de correo

    Comprobamos si su servidor de correo puede ser usado por otros para enviar spam y si permite conexiones sin cifrar.

  • Transferencia de zona DNS

    Comprobamos si su servidor DNS entrega todos los registros de su dominio a cualquiera que los solicite.

  • Análisis de segmentación de red interna

    Comprobamos que su red esté dividida en segmentos adecuados, por ejemplo, que no se pueda acceder al servidor de contabilidad desde la red de invitados.

  • Seguridad de VPN y acceso remoto

    Comprobamos si los puntos de acceso remoto están actualizados, usan una autenticación fuerte y están libres de vulnerabilidades conocidas.

  • Escaneo de errores de configuración

    Buscamos ajustes en servidores y dispositivos de red que sean incorrectos o que se hayan dejado demasiado abiertos.

  • Análisis de encadenamiento de vulnerabilidades

    Evaluamos hasta qué punto podría volverse grave un ataque cuando varias vulnerabilidades que parecen menores por separado se usan una tras otra.

  • Validación controlada de vulnerabilidades

    Demostramos que una vulnerabilidad que hemos encontrado puede explotarse realmente, sin dañar sus sistemas y dentro de los límites que usted permita; así descartamos falsas alarmas.

  • Análisis de compartición de archivos (SMB)

    Comprobamos si las carpetas compartidas están abiertas a personas no autorizadas y si el servicio de compartición tiene vulnerabilidades conocidas.

  • Análisis del servicio SNMP

    Comprobamos si el servicio SNMP que gestiona dispositivos de red divulga información de los dispositivos mediante ajustes de acceso predeterminados.

  • Seguridad de Active Directory

    Examinamos ajustes débiles y rutas de privilegios en la gestión de usuarios y permisos de Windows (Active Directory) que podrían llevar a que se tome el control de toda la red.

  • Seguridad de escritorio remoto (RDP)

    Comprobamos si el acceso de escritorio remoto está abierto a internet, si está actualizado y si está protegido contra intentos de adivinar contraseñas.

  • Seguridad de VoIP y SIP

    Comprobamos si su sistema telefónico por internet está protegido contra la escucha, el uso indebido y el fraude de llamadas de pago.

  • Seguridad de IPv6

    Comprobamos si los servicios cerrados en IPv4 siguen abiertos a través de direcciones IPv6 más recientes.

Capa de personas / procesos

La mayoría de los ataques comienzan con un correo electrónico o una llamada telefónica. Medimos qué tan preparados están su personal y sus procesos para ello.
Número de categorías: 14
  • Evaluación de concienciación sobre correo electrónico

    Medimos cómo de bien su personal reconoce los correos electrónicos sospechosos.

  • Cumplimiento de la protección del correo electrónico corporativo

    Comprobamos si la protección de su correo electrónico corporativo contra la suplantación, el phishing y los adjuntos maliciosos sigue buenas prácticas.

  • Fuga de información de fuentes abiertas (OSINT)

    Averiguamos cuánta información útil para un atacante está disponible sobre su empresa y su personal en fuentes públicas.

  • Simulación controlada de phishing

    Con su aprobación previa, enviamos correos electrónicos falsos inofensivos y medimos cuántas personas hacen clic en el enlace o introducen datos. Nadie es sancionado; el objetivo es la formación.

  • Revisión de la política de contraseñas y la autenticación multifactor

    Revisamos sus reglas de contraseñas y si un segundo paso de verificación (MFA) está activado para las cuentas críticas.

  • Análisis en profundidad de OSINT y redes sociales

    Descubrimos los escenarios dirigidos que un atacante podría construir a partir de las redes sociales y los perfiles públicos de los empleados clave.

  • Campaña integral de phishing

    Ejecutamos un programa de phishing medido en varias oleadas con diferentes escenarios e informamos del progreso a lo largo del tiempo.

  • Ingeniería social por teléfono (vishing)

    Con su aprobación por escrito, comprobamos si un llamante que se hace pasar por otra persona puede obtener información o acciones por parte de su personal.

  • Concienciación sobre seguridad física

    Evaluamos la concienciación de su personal sobre riesgos físicos como el acceso no autorizado a la oficina, los documentos dejados en los escritorios y las pantallas sin bloquear.

  • Informes y recomendaciones de formación del personal

    Informamos de los resultados sin culpar a personas y recomendamos temas y frecuencia de formación adecuados a su equipo.

  • Detección de dominios similares y falsos (typosquatting)

    Detectamos dominios falsos que se parecen mucho al suyo y que se registraron para engañar a sus clientes.

  • Comprobación de contraseñas filtradas y brechas de datos

    Comprobamos si las direcciones de correo electrónico de su empresa han circulado junto con contraseñas en brechas de datos pasadas.

  • Fuga de metadatos de documentos

    Escaneamos los PDF y documentos de oficina publicados en su sitio para detectar detalles ocultos que quedaron dentro, como nombres de usuario, versiones de software y rutas de carpetas.

  • Análisis de fugas en repositorios de código corporativos

    Buscamos en repositorios de código públicos código, contraseñas o claves pertenecientes a su empresa que puedan haberse filtrado.

Capa de nube

Más de 600 comprobaciones de configuración en la nube para AWS, Azure y Google Cloud.
Número de categorías: 4
  • Auditoría de configuración en la nube

    Auditamos sus cuentas de AWS, Azure y Google Cloud con más de 600 comprobaciones que cubren permisos, registro, cifrado y ajustes de red.

  • Detección de almacenamiento en la nube expuesto

    Comprobamos si el almacenamiento de archivos en la nube (buckets) se ha dejado abierto por error a todo el mundo en Internet.

  • Seguridad de Kubernetes

    Revisamos los ajustes de acceso, permisos y red de su plataforma de contenedores según las directrices de configuración segura.

  • Escaneo de vulnerabilidades de imágenes de contenedores

    Escaneamos las imágenes de contenedores en las que se empaquetan sus aplicaciones para detectar componentes obsoletos con vulnerabilidades conocidas.

Capa de código / desarrollo

Detectamos vulnerabilidades dentro del código, antes de que la aplicación entre en producción.
Número de categorías: 4
  • Análisis estático de seguridad del código fuente

    Examinamos el código sin ejecutar la aplicación y encontramos, línea por línea, los errores que conducen a vulnerabilidades.

  • Análisis de vulnerabilidades de dependencias y bibliotecas

    Identificamos versiones con vulnerabilidades conocidas entre las bibliotecas prefabricadas que utiliza su código.

  • Análisis de infraestructura como código (IaC)

    Detectamos configuraciones inseguras en los archivos de código que crean sus servidores y recursos en la nube, incluso antes de que esos recursos se creen.

  • Escaneo de fugas de secretos y claves en repositorios de código

    Escaneamos su repositorio de código, incluido su historial, para buscar contraseñas, claves de API y datos de acceso escritos en él por error.

Capa móvil

Examinamos su aplicación de Android e iOS tanto a través de su código como mientras se ejecuta.
Número de categorías: 1
  • Análisis de seguridad de aplicaciones Android e iOS (estático y dinámico)

    Examinamos su aplicación tanto a través de su código como mientras se ejecuta: almacenamiento de datos en el dispositivo, tráfico de red, autenticación y la protección de la propia aplicación.

Líneas de servicio empresarial continuas

Más allá de las pruebas: supervisión continua, respuesta, simulación y consultoría.

Las cifras corresponden al número de comprobaciones en nuestros motores de seguridad automatizados. No todas las categorías se ejecutan en cada prueba; se seleccionan las que se ajustan a su objetivo y alcance.

Cada prueba se ejecuta con su permiso escrito y dentro del alcance que acordamos conjuntamente. Las pruebas que podrían interrumpir un servicio, y la ingeniería social, se planifican solo con una aprobación escrita separada. Ninguna prueba demuestra que un sistema sea completamente seguro; informamos claramente qué se encontró y qué no.

DOKI / Ciberseguridad

Paquetes de pruebas de seguridad

Las 89 categorías de prueba en seis capas son nuestro alcance superior; no todas se aplican en cada prueba. Las categorías que se aplican se acuerdan conjuntamente según su objetivo y su paquete. No se incluyen pruebas que puedan interrumpir un servicio ni activos fuera de alcance; la ingeniería social se planifica solo con una aprobación escrita aparte. Una reevaluación dentro de los 30 días posteriores al informe está incluida en el precio.

Ver detalles
06 / Detalles de la decisión

Qué debe saber antes de solicitar un presupuesto.

Qué está incluido, qué necesitamos de usted, plazos y pago, todo en un solo lugar. El alcance y el precio exactos se establecen en el presupuesto escrito.

Incluido

  • Método de caja negra o caja gris, a su elección.
  • Un resumen ejecutivo y una tabla de riesgos.
  • Evidencia, un nivel de riesgo (crítico, alto, medio, bajo) y una recomendación de corrección para cada hallazgo.
  • Los hallazgos se revisan manualmente antes de que el informe llegue a usted; nunca se envía la salida en bruto del escáner.
  • Una nueva prueba dentro de los 30 días posteriores al informe está incluida en el precio.

No incluido

  • Corrección de los hallazgos (se ofrece aparte como servicio de Corrección).
  • Pruebas que podrían interrumpir un servicio (solo con aprobación escrita por separado, en un entorno controlado).
  • Phishing e ingeniería social por teléfono (cada uno requiere aprobación escrita por separado).

Qué necesitamos de usted

  • Una autorización escrita firmada.
  • Una lista de alcance: dominios, direcciones IP, aplicaciones y el intervalo de fechas.
  • Cuentas de prueba para una prueba de caja gris.
  • Un contacto de emergencia al que se pueda localizar durante las pruebas.

Plazos y entrega

  • Las pruebas se realizan entre semana de 09:00 a 18:00 (hora de Türkiye).
  • La duración de la prueba depende del alcance y se indica en el presupuesto.

Qué determina el precio

  • Número de activos web (un dominio, sus subdominios y una aplicación conectada).
  • Número de bloques de red (hasta 256 direcciones IP cada uno).
  • Nivel del paquete: Starter, Standard o Comprehensive.

Pago y atención posterior

  • Para trabajos acordados en persona, el importe total se paga al inicio.
  • Para trabajos remotos, se paga la mitad al inicio y la mitad en la entrega.
  • Respondemos a cada solicitud en un plazo de 12 horas.
  • Las reuniones se realizan en turco; la correspondencia y las entregas se hacen en el idioma que prefiera, con apoyo de traducción.
  • Trabajamos de forma presencial en Estambul y a distancia en toda Turquía y a nivel internacional.
07 / Preguntas frecuentes

Las preguntas que tiene en mente.

Cuéntenos lo que necesita; definiremos el alcance juntos.

Cuéntanos tu proyecto
¿Se caerá nuestro sitio durante la prueba?

Las pruebas que podrían interrumpir el servicio se acuerdan aparte en el documento de alcance y no se realizan por defecto. El horario se fija con usted; si aparece un efecto inesperado, se detiene el trabajo y se le avisa.

¿Se necesita permiso antes de la prueba?

Sí. Solo se evalúan los sistemas de los que es responsable y que ha autorizado por escrito.

¿Afectará la prueba a mi sistema en producción?

El alcance, la franja horaria y los métodos se acuerdan de antemano; los pasos de riesgo requieren su aprobación aparte.

Empecemos

Hablemos de tu proyecto.

Cuéntenos lo que necesita; definiremos el alcance juntos.