Todos los servicios

Ciberseguridad y pentesting

Encontramos las vulnerabilidades antes que un atacante — y te decimos cómo cerrarlas.

Evaluamos la seguridad de lo que expones: aplicaciones web y móviles, APIs, servidores y redes. Lo hacemos con la misma metodología que usaría un atacante real —reconocimiento, explotación y escalada— pero de forma controlada y acordada contigo.

El entregable no es una lista de alertas de un escáner: es un informe con cada hallazgo explicado, su riesgo real para tu negocio, la evidencia y los pasos concretos para corregirlo, más un resumen ejecutivo para dirección.

También hacemos hardening y acompañamiento: dejar servidores, redes y pipelines con una configuración segura, y guiar a tu equipo para que la seguridad no dependa de una sola auditoría al año.

Qué hacemos

Pruebas de penetración (pentesting)

Intento controlado de vulnerar tus aplicaciones web y móviles, APIs e infraestructura, siguiendo OWASP y buenas prácticas del sector. Con o sin credenciales, según el escenario que quieras probar.

Análisis de vulnerabilidades

Barrido de sistemas, dependencias y configuraciones para detectar fallas conocidas, versiones sin parchar y servicios expuestos de más.

Auditoría de seguridad

Revisión de arquitectura, manejo de credenciales, cifrado, respaldos, permisos y registro de eventos contra un checklist de referencia.

Hardening de servidores y redes

Configuración segura de servidores Linux, firewall, accesos SSH, segmentación de red y endurecimiento de contenedores Docker.

Seguridad en el ciclo de desarrollo

Revisión de repositorios y pipelines: secretos filtrados en Git, control de accesos, escaneo de dependencias y despliegues seguros.

Retest y acompañamiento

Segunda pasada para confirmar que las correcciones cierran el hallazgo, y apoyo a tu equipo durante la remediación.

Casos de uso

Ejemplos de dónde encaja este servicio. Los nombres se omiten por confidencialidad.

Validar una plataforma antes de salir a producción

Una fintech quería asegurarse de que su plataforma resistiera antes del lanzamiento. Hicimos pruebas de penetración sobre la app y la infraestructura y entregamos un informe con hallazgos priorizados; los críticos se corrigieron antes de abrir al público.

Requisito de un cliente o de cumplimiento

A una empresa de software un cliente grande le exigía una prueba de penetración anual como condición del contrato. Hicimos la prueba y entregamos el informe ejecutivo y la carta de resultados que su cliente necesitaba.

Sospecha de que algo no está bien

Un negocio notaba accesos raros y correos de phishing dirigidos. Revisamos servidores, cuentas y configuración de correo, cerramos los huecos y dejamos monitoreo básico de accesos.

Proyectos

Trabajos en producción donde este servicio fue parte de la entrega.

Cómo trabajamos

  1. 1

    Alcance y autorización

    Definimos por escrito qué se prueba, cómo, cuándo y con qué límites. Sin autorización firmada no se toca nada.

  2. 2

    Reconocimiento

    Mapeamos la superficie expuesta: dominios, servicios, versiones y puntos de entrada.

  3. 3

    Explotación controlada

    Intentamos vulnerar lo identificado —autenticación, lógica de negocio, inyección, configuración— documentando cada paso con evidencia.

  4. 4

    Informe

    Entregamos hallazgos priorizados por riesgo real, con evidencia, impacto y pasos de corrección, más un resumen ejecutivo para dirección.

  5. 5

    Retest

    Cuando corriges, volvemos a probar los hallazgos para confirmar que quedaron cerrados.

Tecnologías

Pentesting

  • Burp Suite
  • Nmap
  • Metasploit
  • OWASP ZAP

Análisis

  • Nessus / OpenVAS
  • Nuclei
  • testssl.sh

Infraestructura

  • Linux
  • Docker
  • Wireshark

Código y secretos

  • gitleaks
  • Trivy
  • Dependabot

Referencias

  • OWASP Top 10
  • OWASP ASVS
  • CIS Benchmarks

Paquetes y costos

Cada paquete comparado con el precio de mercado en México (2025–2026). *

Pentest de aplicación

Una app web o móvil y su API.

Desde

$25,000 MXN

US$1,350

Mercado en México *$12k – $35k

Nuestro precio: $25,000 MXN — en la banda media del mercado

  • Pruebas siguiendo OWASP Top 10 / ASVS
  • Con y sin credenciales
  • Informe técnico + resumen ejecutivo
  • Retest de hallazgos dentro de 30 días
Empezar este paquete
Más solicitado

Pentest + infraestructura

Aplicación, servidores y red.

Desde

$55,000 MXN

US$2,970

Mercado en México *$32k – $70k

Nuestro precio: $55,000 MXN — en la banda media del mercado

  • Todo lo del pentest de aplicación
  • Servidores, servicios expuestos y segmentación de red
  • Revisión de configuración y hardening
  • Carta de resultados para clientes o cumplimiento
  • Retest de hallazgos dentro de 30 días
Empezar este paquete

Programa continuo

Pruebas periódicas y acompañamiento.

Desde

$15,000 MXN / mes

US$810 / mes

Mercado en México *$15k – $25k / mes

Nuestro precio: $15,000 MXN / mes — en la banda baja del mercado

  • Pruebas recurrentes según calendario
  • Revisión de cambios y nuevas funciones
  • Escaneo continuo de dependencias
  • Acompañamiento a tu equipo en remediación
Empezar este paquete

El precio depende del tamaño de la aplicación (número de funciones y roles), del alcance de infraestructura y de si se prueba con o sin credenciales. Toda prueba requiere una autorización firmada y una ventana acordada. El retest de los hallazgos corregidos va incluido en los primeros 30 días.

* Rangos de referencia calculados a partir de listas de precios publicadas por despachos mexicanos (2025–2026): BastianSoft y Tiendanube (web y e-commerce); Creaun e iTechDev (apps); GNB Labs e IAmanos (IA y automatización); Genghis (ciberseguridad); Magokoro y Cronoshare (consultoría); Curotec y NoriHost (tarifas y licencias). Son precios anunciados, no una tarifa oficial de la industria.

Preguntas frecuentes

¿Necesito autorizar la prueba por escrito?+

Sí, siempre. Definimos alcance, método, fechas y límites en un documento firmado antes de empezar. Es lo que separa una prueba legítima de un ataque.

¿La prueba puede tirar mis sistemas?+

El riesgo se minimiza: acordamos ventanas de prueba, evitamos técnicas destructivas salvo que las pidas en un entorno de staging, y mantenemos contacto durante la ejecución.

¿Prueban en producción o en un ambiente de pruebas?+

Lo que prefieras. Producción da el resultado más realista; staging permite ser más agresivo sin riesgo. A veces se combinan.

¿Qué recibo al final?+

Un informe técnico con cada hallazgo (evidencia, impacto y cómo corregirlo) y un resumen ejecutivo para dirección. Si tu cliente o una norma lo pide, también una carta de resultados.

¿Incluye volver a probar después de corregir?+

Sí, el retest de los hallazgos está incluido dentro de los 30 días siguientes a la entrega del informe.

¿Con qué frecuencia debería hacerlo?+

Al menos una vez al año, y además después de cambios grandes: nueva funcionalidad crítica, migración de infraestructura o un incidente.

Otros servicios

¿Tienes un proyecto en mente? Hablemos de cómo hacerlo realidad.

Solicita tu cotización
¡Escríbenos!