Servicios

Una entrada clara. Más profundidad cuando haga falta.

Empiece con una evaluación web Outside-in para su app de producción. Use el Brief gratuito solo para orientar y elegir profundidad. User-level e Inside-assisted son upgrades con alcance.

Alcance base recomendado

Recibe

No incluido (upgrade o fuera de alcance)

Qué ocurre

  1. Llamada de alcance y autorización escrita (reglas de engagement)
  2. Evaluación aislada de la superficie pública acordada
  3. Revisión de evidencia e informe claro
  4. Discusión de remediación y luego un retest acotado

Cobertura

Lo que realmente probamos

Cada evaluación de pago sigue la misma cobertura rigurosa — no una checklist genérica de escáner. Las categorías siguientes aplican a Outside-in y a los upgrades con alcance; el Brief gratuito no prueba.

  • Login y cuentas

    Bypass de autenticación, toma de control de cuentas, fallos de sesión y tokens, brechas de MFA.

  • Control de acceso

    Si un usuario o rol puede alcanzar los datos, acciones o funciones admin de otro.

  • Datos e inyección

    Inyección SQL/NoSQL, manejo inseguro de entradas, y exposición de datos sensibles.

  • Cliente y APIs

    Cross-site scripting, CSRF, y brechas de autorización en APIs REST/GraphQL.

  • Lógica de negocio

    Abuso de precios, checkout y workflows que solo aparece con contexto real de producto.

  • Infraestructura y configuración

    Paneles expuestos, componentes obsoletos, y errores de configuración que los atacantes escanean primero.

Metodología completa y proceso fase por fase: Vea nuestra metodología

Brief gratuito vs Outside-in

Brief de exposición gratuito

  • Una nota breve de orientación: qué destaca, cuánta certeza tenemos y qué queda fuera de alcance
  • Recomienda la profundidad de evaluación adecuada
  • No encuentra ni confirma vulnerabilidades — y no sustituye una evaluación de pago

Evaluación Outside-in

  • Hallazgos validados con evidencia, severidad y remediación
  • Resumen ejecutivo más informe técnico
  • Discusión de remediación y un retest acotado

Upgrades con alcance

Añada cuentas, roles o colaboración interna cuando la aplicación lo requiera.

  • User-level

    Ver qué puede abusar o exceder un usuario o rol normal tras el login.

    • Usted aporta: cuentas de prueba para los roles relevantes
    • Evaluamos: portales, límites de privilegio y rutas de abuso de cuentas
    • Obtiene: hallazgos priorizados y remediación práctica

    Requiere cuentas del cliente y cobertura clara de roles. No incluido: recorrido de código o revisión de diseño con sus leads (eso es Inside-assisted).

  • Inside-assisted

    Rastrear fallos profundos de diseño e implementación con sus mapas y leads en la sala.

    • Usted aporta: docs, acceso a código y leads técnicos
    • Evaluamos: causas raíz detrás de superficies de alto riesgo
    • Obtiene: hallazgos de causa raíz y hoja de ruta de remediación

    Requiere acceso de colaboración y tiempo técnico programado. No es un Brief gratuito de superficie pública — es una evaluación asistida con alcance.

Cada engagement de pago incluye guía de corrección. Retest cuando aterrizan las correcciones — un retest acotado en Outside-in; más vía cobertura continua.

Preguntas frecuentes

FAQ

¿En qué se diferencia Truehat de un escaneo automático?

Los escaneos listan hallazgos. Truehat interpreta lo que terceros pueden alcanzar de verdad y lo que importa al negocio — notas e informes breves con guía de corrección, no salida cruda de herramientas.

¿Qué incluye el Brief de exposición gratuito?

Una orientación pasiva de superficie pública y una nota breve para decisores. Bastante para elegir profundidad antes de una evaluación de pago — no hallazgos validados, y no un sustituto de Outside-in. Enviar el formulario no autoriza pruebas activas.

¿En qué se diferencia el Brief gratuito de Outside-in de pago?

El Brief orienta y recomienda profundidad. Outside-in entrega hallazgos validados, evidencia, severidad, remediación, una discusión de remediación y un retest acotado bajo reglas de engagement escritas.

¿Necesitan autorización escrita antes de probar?

Sí para evaluación activa. El Brief gratuito es solo orientación no invasiva — enviar el formulario inicia la verificación, no las pruebas. El trabajo de pago empieza tras cualificación y autorización escrita aparte con Rules of Engagement. Sin pruebas destructivas, y sin trabajo en dominios que no pueda autorizar.

¿Qué ocurre después del brief?

Actúe sobre la nota, reserve una llamada de alcance para hablar de Outside-in (o un upgrade), o deténgase — sin obligación de continuar.