SecureBlock

Un informe real, anonimizado. Para que sepa qué entregará a su auditor.

Este es el resumen ejecutivo, la estructura de hallazgos y el formato de evidencia que recibe de un proyecto con SecureBlock — los datos de la empresa se han sustituido por un alcance ficticio «Acme».

1 · Resumen ejecutivo

Acme Corp — evaluación de aplicación web y API

SecureBlock realizó una prueba de penetración manual de la aplicación web y la API de Acme entre el 17 y el 28 de agosto de 2026. Las pruebas siguieron la metodología OWASP WSTG y PTES, ejecutadas por un tester principal certificado OSCP + OSWE, con un segundo revisor validando todos los hallazgos.

Se identificaron quince hallazgos: uno crítico, tres altos, cinco medios, cuatro bajos y dos informativos. El hallazgo crítico — exportación de datos entre tenants sin autenticación — se comunicó en la misma hora laboral en que se encontró y se remedió durante la ventana del proyecto. La postura de seguridad general es moderada; el modelo de autorización necesita una revisión sistemática, pero el código muestra señales de una práctica madura de desarrollo seguro.

4 · Distribución por severidad
critical1
high3
medium5
low4
info2
5 · Hallazgos (5 de 15 mostrados)
criticalCVSS 9.1SB-01
Unauthenticated tenant data exposure on /export
app.acme.com/exportDay 2
Remediation — Require an authenticated session and scope exports to the caller's tenant id. Add integration test to assert cross-tenant access returns 403.
highCVSS 8.1SB-02
Authenticated IDOR on /api/v2/invoices
staging.acme.com/api/v2/invoices/{id}Day 3
Remediation — Enforce object-level authorization server-side; reject cross-tenant identifiers regardless of session.
highCVSS 7.5SB-03
Mass assignment allows self-promotion to admin role
POST /api/v2/users/profileDay 3
Remediation — Allowlist writeable fields per role. Strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-04
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits.
lowCVSS 3.7SB-05
Missing HSTS preload on marketing subdomain
www.acme.comDay 6
Remediation — Add the preload directive and submit the domain to hstspreload.org.
Otros 10 hallazgos permanecen ocultos en esta vista anonimizada.
8 · Contenido del paquete de evidencias
engagement-letter.pdf
Alcance firmado + fechas + testers
executive-summary.pdf
Resumen de una página para el consejo
technical-report.pdf
Todos los hallazgos + CVSS + evidencia
remediation-log.csv
Estado por hallazgo + marcas de tiempo
retest-attestation.pdf
Verificación firmada de las correcciones
methodology-statement.pdf
Estándares + certificaciones

Vea cómo será su informe.

La misma estructura, su alcance, sus hallazgos.