SecureBlock
Todos los servicios

Pruebas de seguridad web y API diseñadas para aplicaciones modernas.

OWASP Top 10, REST, GraphQL, fallos de lógica empresarial y autorización multi-rol — por testers humanos que entienden cómo construyen los desarrolladores, no solo cómo escanean los escáneres.

Ver informe de muestra
Metodología OWASP WSTGPruebas multi-rol autenticadasDescubrimiento de rutas no documentadas
Qué probamos

Cobertura completa, probada a mano.

Cada evaluación está dirigida por un tester certificado OSCP o CREST — no un escáner con un humano revisando la salida.

OWASP Top 10 y más

Cobertura completa del OWASP Top 10 más fallos de lógica empresarial, asignación masiva, IDOR y rutas de escalada de privilegios que los escáneres automatizados omiten sistemáticamente.

Evaluación REST y GraphQL

Análisis de esquema e introspección, enumeración de endpoints incluyendo rutas no documentadas y pruebas profundas de autorización para cada operación y mutación.

Matriz de autorización multi-rol

Cada rol que define su aplicación — administrador, usuario, invitado, socio — verificado contra cada recurso para confirmar que cada principal solo puede acceder a lo que debe.

Pruebas de sesión y SSO

Fijación de sesión, indicadores de seguridad de cookies, flujos SAML y OAuth, filtración de tokens en bundles JS y CSRF — cubriendo toda la superficie de autenticación y sesión.

Metodología

Cómo ejecutamos el compromiso.

Un proceso estructurado que termina con un informe que puede entregar directamente a su auditor.

1
Reconocimiento

Mapeo de toda la superficie de la aplicación: todos los endpoints, campos de entrada, flujos de autenticación y bundles JS expuestos. Construir una sesión autenticada para cada rol.

2
Pruebas de autorización

Probar cada endpoint bajo cada combinación de roles. Intentar escalada de privilegios horizontal y vertical, manipulación de parámetros e IDOR.

3
Lógica empresarial

Recorrer cada flujo empresarial buscando fallos lógicos — manipulación de pedidos, manipulación de saldos y elusiones de máquina de estados.

4
Explotación técnica

Inyección SQL, XSS, SSRF, XXE, deserialización e inyección de plantillas — explotable de forma confirmada, no solo marcado por un escáner.

Hallazgos de muestra

El tipo de problemas que encontramos.

Tipos reales de hallazgos de compromisos pasados — títulos y objetivos anonimizados.

criticalCVSS 9.1SB-W-001
Horizontal privilege escalation via predictable resource IDs
api.acme.com/users/{id}/documentsDay 2
Remediation — Implement server-side ownership validation on every resource fetch; never rely on client-supplied IDs as implicit authorization.
highCVSS 7.5SB-W-002
Mass assignment allows users to self-assign admin role
POST /api/v2/users/profileDay 3
Remediation — Use an allowlist of writeable fields per role; strip unrecognised keys before binding request body to model.
mediumCVSS 5.4SB-W-003
GraphQL introspection enabled in production
api.acme.com/graphqlDay 1
Remediation — Disable introspection on production schemas; implement depth and complexity limits to prevent query abuse.
Plataforma

Los hallazgos llegan en vivo — no en un PDF tres semanas después.

Cada problema confirmado entra en la plataforma en el momento en que se documenta. Su equipo rastrea el estado, chatea directamente con el tester y exporta evidencias sin esperar al cierre del compromiso.

Hallazgos en vivo durante las pruebas — Los problemas aparecen a medida que se confirman — sin entrega por lotes al final.
Chat directo con el tester — Comenta cualquier hallazgo y el tester que lo escribió responde.
Exportación de evidencias bajo demanda — Paquetes de evidencias con un clic para SOC 2, ISO 27001, PCI e HIPAA.
app.secureblock.io/projects/web-api/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead tester assigned
En progreso
Overview
Vulnerabilities
Scope
Tasks
Reports
Vulnerabilities3
Export evidence
#DateTitleSeverityStatus
0115 JanHorizontal privilege escalation via predictable resource IDscriticalAbierto
0216 JanMass assignment allows users to self-assign admin rolehighRe-prueba solicitada
0314 JanGraphQL introspection enabled in productionmediumCorrección verificada
Preguntas frecuentes

Preguntas sobre este servicio.

¿Aún no está seguro? Pregúntele a un ingeniero en el chat — no a un representante de ventas.

Preferimos staging con datos similares a producción. Podemos probar producción para flujos de solo lectura con acuerdo previo y un plan de rollback.

Sepa dónde está antes de que lo sepa su auditor.