Aplicacions web i APIs
- Autenticació, sessions i control d'accés.
- Lògica de negoci i exposició de dades.
- Injeccions, errors de configuració i APIs.
Proves d'intrusió amb abast signat, execució controlada i evidències útils per decidir: vulnerabilitats explotables, impacte real i prioritats clares de correcció.
Més de 20 anys en sistemes, desenvolupament i seguretat. Perit Judicial Informàtic TIP 639 AEPEJU, DPD/DPO certificat per l'AEPD i desenvolupador de programari propi: es revisa una aplicació des de fora, però també s'entén què passa per dins: arquitectura, lògica, binaris, evidències i risc jurídic.
L'abast s'adapta a l'actiu i al nivell d'autorització: caixa negra, caixa grisa o revisió assistida quan aportes context tècnic.
Actius autoritzats, límits, finestres horàries, contactes d'emergència i criteris de severitat per escrit.
Cerca d'errades explotables sense degradar el servei ni tocar dades fora del que és necessari.
Cada troballa es contrasta per descartar falsos positius i agrupar duplicats.
Impacte, evidència, reproducció segura, risc, recomanació i prioritat.
Comprovació de les correccions de les troballes P1-P4 dins del termini pactat.
Funciona com un bug bounty privat: pagues per vulnerabilitats reals, validades i dins de l'abast. Perquè la feina sigui seriosa i previsible, el servei inclou una quota base d'abast i coordinació, un pressupost màxim pactat i regles clares de severitat.
IVA no inclòs
| Severitat | Tarifa per troballa | Quan s'aplica |
|---|---|---|
| P1 · Crítica | 2.500 € | Compromís total: execució remota de codi, presa de control o accés massiu a dades. |
| P2 · Alta | 1.000 € | Escalada de privilegis, accés a dades sensibles o errades greus d'autenticació o lògica. |
| P3 · Mitjana | 400 € | Risc mitjà, explotable sota certes condicions o amb impacte limitat. |
| P4 · Baixa | 150 € | Risc baix o de difícil explotació, convé corregir. |
| P5 · Informativa | 0 € | Bones pràctiques i recomanacions sense risc directe. Sense cost. |
No es fan proves sense contracte, autorització expressa i abast signat. Abans de començar es defineix què es pot provar, què queda fora, quines dades no s'han de tocar, com es notifiquen incidències i quan s'ha d'aturar la prova. L'objectiu no és «trencar» sistemes: és mesurar el risc real amb control, confidencialitat i utilitat per corregir.
És seguretat ofensiva autoritzada. Les proves es fan sempre amb contracte, autorització expressa, abast signat, límits pactats i traçabilitat.
Sí, quan l'abast i les finestres de prova ho permeten. Es prioritza no afectar la disponibilitat i s'acorden regles d'aturada davant qualsevol incidència.
No. Un mateix problema d'arrel compta una sola vegada, encara que es manifesti en diverses URL, pantalles o endpoints.
Es proposa amb CVSS ajustat per explotabilitat real, dades afectades, privilegis i context de negoci. La severitat final queda documentada i es revisa amb el client.
Sí. El servei inclou un retest de les troballes P1-P4 que es corregeixin dins del termini pactat, per confirmar que la correcció és efectiva.
Sí. L'informe serveix com a evidència tècnica de revisió i millora, i les troballes es poden documentar amb rigor pericial quan el cas ho requereix (Perit Judicial Informàtic TIP 639 AEPEJU).
Explica'm quin actiu vols avaluar, quina finestra de proves t'encaixa i quin nivell d'accés pots aportar. Et torno una proposta amb abast, regles, límits, pressupost màxim i lliurables.