SecureBlock

Reserve una prueba de penetración real igual que compra cualquier otra cosa.

Defina el alcance en dos minutos, vea un precio fijo al instante, y testers certificados OSCP y CREST estarán en su sistema en 48 horas. Los informes se integran directamente en las solicitudes de evidencia de SOC 2, ISO 27001, PCI DSS e HIPAA.

Ver informe de muestra
Pruebas manuales, no un escaneoRetest gratuito incluidoResultados en 10 días hábiles
Evidencia aceptada para
SOC 2ISO 27001PCI DSSHIPAA
Certificaciones de testers
OSCPCRESTOSCE
La plataforma

Su equipo y sus testers en el mismo espacio de trabajo.

Los hallazgos aparecen en vivo mientras se realizan las pruebas. Cada problema tiene una línea directa con el tester que lo encontró — sin cola de tickets, sin gerente de cuenta como intermediario.

app.secureblock.io/projects/acme-corp-web/overview
SecureBlock
Dashboard
Projects
Taskboard
Team
Reports
Settings
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Description

Full web application and REST API penetration test covering authentication, authorisation, business logic, and OWASP Top 10 across all in-scope endpoints. Includes multi-role testing for admin, user, and guest principals.

Testing progress60%
Day 6 of 10 · report est. Day 12
Open findings5
1 Crit2 High1 Med1 Low
Activity
MK
M. Kovačadded findingCritical · 9.1

Horizontal IDOR on /api/v2/invoices/{id}

2h ago
DO
Dana O.commented

Does the list endpoint also leak cross-tenant IDs? Pagination might expose them too.

2h ago
MK
M. Kovačreplied

Confirmed — /api/v2/invoices has the same missing ownership check. Updating this finding to include it.

3h ago
DO
Dana O.set "Mass assignment" status toFix verified
5h ago
SB
SystemProject started · NDA signed · credentials confirmed
Day 3
MK
Add a comment…Send
AI
AI Assistantonline

What's the best remediation for the Horizontal IDOR on /api/v2/invoices/{id}?

AI

Root cause is a missing ownership check server-side. The API returns data for any valid integer ID regardless of the caller's tenant.

  • ›Validate tenant_id ownership before returning any resource
  • ›Replace sequential integer IDs with UUIDs or opaque tokens
  • ›Add a server-side assertion: if invoice.tenant_id ≠ current_user.tenant_id → 403

Should we also add rate limiting to prevent enumeration?

AI

Yes — ownership checks are the fix, but rate limiting limits blast radius if a similar issue surfaces elsewhere. Also add audit logging for any 403s on resource endpoints.

Ask about this finding…Ask

We scoped on a Tuesday and testing started that Thursday. The report went straight into our SOC 2 evidence folder untouched — our auditor had zero follow-ups.

Dana Okonjo
CTO, Ledgerpath
SOC 2 Type II · 2026

“The findings read like they were written by someone who had actually used the product.”

Marcus Reid · Head of Security, Fernwood

“Retest was included and turned around in three days, so we closed the audit finding in the same quarter.”

Priya Nandakumar · VP Engineering, Certiv
Cómo funciona

De «necesitamos un pentest» a programado, en una sola sesión.

Sin solicitud de propuestas, sin ciclo de ventas de tres semanas, sin hojas de cálculo de alcance.

STEP 01
Defina el alcance usted mismo

Elija sus tipos de activos y responda cuatro preguntas. Dos minutos, sin llamada requerida.

STEP 02
Obtenga un precio fijo

Una cotización transparente con el multiplicador de alcance y el retest detallados línea por línea.

STEP 03
Confirme las fechas

Pague ahora o apruebe después de una llamada de alcance. De cualquier manera, el período está reservado.

STEP 04
Comienzan las pruebas

Testers certificados trabajan manualmente. Los hallazgos aparecen en la plataforma a medida que se confirman.

STEP 05
Informe y retest

Informe listo como evidencia en 10 días hábiles, luego un retest gratuito de verificación de correcciones.

Cobertura

Cada superficie que despliega, probada a mano.

Elija un tipo de activo o los seis — el alcance determina el precio, y nada está incluido que no necesite.

Plataforma

Su pentest no termina en un PDF.

Cada compromiso se ejecuta a través de la plataforma SecureBlock — hallazgos, conversaciones con sus testers, retests y exportaciones de evidencia, todo en un solo lugar.

Los informes viven en la plataforma

Los hallazgos aparecen a medida que se confirman — no como un PDF tres semanas después. Exporte evidencia en el momento en que su auditor la solicite.

Comuníquese directamente con los testers

Comente cualquier hallazgo y el tester que lo escribió responde. Sin cola de tickets, sin gerente de cuenta como intermediario.

Gestione todo el compromiso

Alcance, calendarios, credenciales, solicitudes de retest y acceso del equipo — un solo lugar, con una pista de auditoría completa.

app.secureblock.io/projects/acme-corp-web/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Vulnerabilities4
Export evidence+ Add finding
#DateTitleSeverityStatus
0114 JanHorizontal IDOR on /api/v2/invoices/{id}criticalOpen
0214 JanMass assignment on POST /users/profilehighFix verified
0315 JanSession fixation on password reset flowmediumRetest requested
0415 JanMissing HSTS preload on marketing subdomainlowOpen
Metodología

Profundidad que se puede auditar, no solo afirmar.

Cada compromiso sigue OWASP WSTG, PTES y NIST SP 800-115, ejecutado por testers con OSCP, CREST CRT u OSCE.

OWASP WSTGPTESNIST SP 800-115MITRE ATT&CK
Día 0
Llamada de inicio

Alcance confirmado, credenciales intercambiadas, acuerdo de confidencialidad en vigor.

Días 1–10
Pruebas activas

Pruebas manuales. Los hallazgos confirmados se publican a medida que llegan.

Día 12
Informe entregado

Informe listo como evidencia con recomendaciones de remediación por hallazgo.

Dentro de 90 días
Retest gratuito

Verificamos sus correcciones y reemitimos el informe.

app.secureblock.io/projects/acme-corp-web/findings/sb-01
Projects/Acme Corp/Vulnerabilities/Horizontal IDOR — invoices
Horizontal IDOR on /api/v2/invoices/{id}
Description

An authenticated user can access invoice records belonging to other tenants by substituting their own resource identifier in the URL path. The ownership check is absent server-side — the API returns data for any valid integer ID regardless of the caller's tenant.

Steps to reproduce
  1. 1. Authenticate as Tenant A. Retrieve any invoice: GET /api/v2/invoices/1842
  2. 2. Replace the ID with a known Tenant B value: GET /api/v2/invoices/1843
  3. 3. Server returns 200 OK with Tenant B billing data.
Impact

Complete tenant isolation bypass. Any authenticated user can enumerate and exfiltrate invoice data, payment terms, and line items for every customer in the system.

Vulnerability context
Risk
critical9.1
Target
api.acme.com
Day 2 of 10
Status
Open
Created by
M. Kovač
OSCP · 14 Jan 2026
Affected asset
/api/v2/invoices/{id}
Cumplimiento

¿Qué informe necesito?

Elija su marco y le mostraremos el alcance y la cadencia que los auditores esperan.

Alcance requerido
Aplicación web externa + API en el alcance de los criterios de servicios de confianza
Frecuencia
Anualmente
Retest
Esperado por auditores
Los auditores de Tipo II solicitan evidencia de que los hallazgos fueron remediados — el retest gratuito lo cubre.
Precios

Precio fijo. Sin llamada de descubrimiento. Cotización en dos minutos.

Responda cuatro preguntas sobre su alcance y obtenga el número exacto que su equipo de finanzas necesita para aprobar.

1Tipo de activo2Tamaño del alcance3Profundidad de autenticación4Marco de cumplimiento
= su precio fijo

Sin contratos personalizados, sin «precios a consultar». El formulario toma dos minutos y termina con un número con el que puede actuar de inmediato.

Todos los testers OSCP o CRESTRetest gratuito en 90 díasInicio en 48 horas
Preguntas frecuentes

Preguntas que los compradores realmente hacen.

¿Aún tiene dudas? Pregúntele a un ingeniero en el chat — no a un representante de ventas.

El plazo estándar es de dos a tres semanas desde la compra; los compromisos acelerados comienzan dentro de las 48 horas de la llamada de inicio. Las pruebas activas duran de 5 a 15 días hábiles según el alcance, y el informe se entrega dos días después de que terminen las pruebas.

Sepa dónde está antes de que lo sepa su auditor.