Ciberseguridad y pentesting
Encontramos las vulnerabilidades antes que un atacante — y te decimos cómo cerrarlas.
Evaluamos la seguridad de lo que expones: aplicaciones web y móviles, APIs, servidores y redes. Lo hacemos con la misma metodología que usaría un atacante real —reconocimiento, explotación y escalada— pero de forma controlada y acordada contigo.
El entregable no es una lista de alertas de un escáner: es un informe con cada hallazgo explicado, su riesgo real para tu negocio, la evidencia y los pasos concretos para corregirlo, más un resumen ejecutivo para dirección.
También hacemos hardening y acompañamiento: dejar servidores, redes y pipelines con una configuración segura, y guiar a tu equipo para que la seguridad no dependa de una sola auditoría al año.
Qué hacemos
Pruebas de penetración (pentesting)
Intento controlado de vulnerar tus aplicaciones web y móviles, APIs e infraestructura, siguiendo OWASP y buenas prácticas del sector. Con o sin credenciales, según el escenario que quieras probar.
Análisis de vulnerabilidades
Barrido de sistemas, dependencias y configuraciones para detectar fallas conocidas, versiones sin parchar y servicios expuestos de más.
Auditoría de seguridad
Revisión de arquitectura, manejo de credenciales, cifrado, respaldos, permisos y registro de eventos contra un checklist de referencia.
Hardening de servidores y redes
Configuración segura de servidores Linux, firewall, accesos SSH, segmentación de red y endurecimiento de contenedores Docker.
Seguridad en el ciclo de desarrollo
Revisión de repositorios y pipelines: secretos filtrados en Git, control de accesos, escaneo de dependencias y despliegues seguros.
Retest y acompañamiento
Segunda pasada para confirmar que las correcciones cierran el hallazgo, y apoyo a tu equipo durante la remediación.
Casos de uso
Ejemplos de dónde encaja este servicio. Los nombres se omiten por confidencialidad.
Validar una plataforma antes de salir a producción
Una fintech quería asegurarse de que su plataforma resistiera antes del lanzamiento. Hicimos pruebas de penetración sobre la app y la infraestructura y entregamos un informe con hallazgos priorizados; los críticos se corrigieron antes de abrir al público.
Requisito de un cliente o de cumplimiento
A una empresa de software un cliente grande le exigía una prueba de penetración anual como condición del contrato. Hicimos la prueba y entregamos el informe ejecutivo y la carta de resultados que su cliente necesitaba.
Sospecha de que algo no está bien
Un negocio notaba accesos raros y correos de phishing dirigidos. Revisamos servidores, cuentas y configuración de correo, cerramos los huecos y dejamos monitoreo básico de accesos.
Proyectos
Trabajos en producción donde este servicio fue parte de la entrega.
Cómo trabajamos
- 1
Alcance y autorización
Definimos por escrito qué se prueba, cómo, cuándo y con qué límites. Sin autorización firmada no se toca nada.
- 2
Reconocimiento
Mapeamos la superficie expuesta: dominios, servicios, versiones y puntos de entrada.
- 3
Explotación controlada
Intentamos vulnerar lo identificado —autenticación, lógica de negocio, inyección, configuración— documentando cada paso con evidencia.
- 4
Informe
Entregamos hallazgos priorizados por riesgo real, con evidencia, impacto y pasos de corrección, más un resumen ejecutivo para dirección.
- 5
Retest
Cuando corriges, volvemos a probar los hallazgos para confirmar que quedaron cerrados.
Tecnologías
Pentesting
- Burp Suite
- Nmap
- Metasploit
- OWASP ZAP
Análisis
- Nessus / OpenVAS
- Nuclei
- testssl.sh
Infraestructura
- Linux
- Docker
- Wireshark
Código y secretos
- gitleaks
- Trivy
- Dependabot
Referencias
- OWASP Top 10
- OWASP ASVS
- CIS Benchmarks
Paquetes y costos
Cada paquete comparado con el precio de mercado en México (2025–2026). *
Pentest de aplicación
Una app web o móvil y su API.
Desde
$25,000 MXN
≈ US$1,350
● Nuestro precio: $25,000 MXN — en la banda media del mercado
- Pruebas siguiendo OWASP Top 10 / ASVS
- Con y sin credenciales
- Informe técnico + resumen ejecutivo
- Retest de hallazgos dentro de 30 días
Pentest + infraestructura
Aplicación, servidores y red.
Desde
$55,000 MXN
≈ US$2,970
● Nuestro precio: $55,000 MXN — en la banda media del mercado
- Todo lo del pentest de aplicación
- Servidores, servicios expuestos y segmentación de red
- Revisión de configuración y hardening
- Carta de resultados para clientes o cumplimiento
- Retest de hallazgos dentro de 30 días
Programa continuo
Pruebas periódicas y acompañamiento.
Desde
$15,000 MXN / mes
≈ US$810 / mes
● Nuestro precio: $15,000 MXN / mes — en la banda baja del mercado
- Pruebas recurrentes según calendario
- Revisión de cambios y nuevas funciones
- Escaneo continuo de dependencias
- Acompañamiento a tu equipo en remediación
El precio depende del tamaño de la aplicación (número de funciones y roles), del alcance de infraestructura y de si se prueba con o sin credenciales. Toda prueba requiere una autorización firmada y una ventana acordada. El retest de los hallazgos corregidos va incluido en los primeros 30 días.
* Rangos de referencia calculados a partir de listas de precios publicadas por despachos mexicanos (2025–2026): BastianSoft y Tiendanube (web y e-commerce); Creaun e iTechDev (apps); GNB Labs e IAmanos (IA y automatización); Genghis (ciberseguridad); Magokoro y Cronoshare (consultoría); Curotec y NoriHost (tarifas y licencias). Son precios anunciados, no una tarifa oficial de la industria.
Preguntas frecuentes
¿Necesito autorizar la prueba por escrito?+
Sí, siempre. Definimos alcance, método, fechas y límites en un documento firmado antes de empezar. Es lo que separa una prueba legítima de un ataque.
¿La prueba puede tirar mis sistemas?+
El riesgo se minimiza: acordamos ventanas de prueba, evitamos técnicas destructivas salvo que las pidas en un entorno de staging, y mantenemos contacto durante la ejecución.
¿Prueban en producción o en un ambiente de pruebas?+
Lo que prefieras. Producción da el resultado más realista; staging permite ser más agresivo sin riesgo. A veces se combinan.
¿Qué recibo al final?+
Un informe técnico con cada hallazgo (evidencia, impacto y cómo corregirlo) y un resumen ejecutivo para dirección. Si tu cliente o una norma lo pide, también una carta de resultados.
¿Incluye volver a probar después de corregir?+
Sí, el retest de los hallazgos está incluido dentro de los 30 días siguientes a la entrega del informe.
¿Con qué frecuencia debería hacerlo?+
Al menos una vez al año, y además después de cambios grandes: nueva funcionalidad crítica, migración de infraestructura o un incidente.
Otros servicios
¿Tienes un proyecto en mente? Hablemos de cómo hacerlo realidad.
Solicita tu cotización

