Auditoría del área de clientes

En cuanto un sitio da a cada cliente su propio acceso, una sola pregunta importa de verdad: ¿puede un cliente alcanzar los datos de otro? FastSolve prueba sus espacios protegidos desde dentro para asegurarse de que la respuesta es no.

Esta prueba se realiza con cuentas que usted aporta, una autorización escrita y un perímetro definido en común. No se intenta nada sobre cuentas reales de clientes.

Esta prestación se factura sobre presupuesto aceptado. Una auditoría entrega una constatación, no una herramienta: la regla habitual, probar antes de pagar, no puede aplicarse aquí. El presupuesto indica de antemano qué incluye y hasta dónde llega el análisis.

La brecha que más daño hace

Una página de presentación que se cae es molesta. Un cliente que lee el expediente de otro es una fuga de datos, y eso ya no es su riesgo sino el suyo.

  • Cambiar un número en una dirección muestra el documento de otro cliente, porque el sitio comprueba la identidad pero no el derecho de acceso.
  • Una sesión mal protegida se deja reproducir o robar, y uno acaba conectado en lugar de otra persona.
  • Los roles se parecen todos: una cuenta sencilla accede a pantallas reservadas, por falta de una separación real.
  • El restablecimiento de la contraseña deja adivinar quién tiene una cuenta, o permite tomar su control.

Estas brechas no se ven navegando con normalidad. Se encuentran poniéndose en el lugar de un cliente curioso, y luego de uno malintencionado.

Qué cubre la auditoría

La prueba se centra en lo que protege, o no, los datos de sus clientes unos de otros.

1. La separación de los datos

Con una cuenta en la mano, comprobamos que ninguna manipulación de una dirección, un identificador o un parámetro dé acceso al contenido de otro usuario.

Situación típica. En un área de facturación, incrementar un número mostraba la factura del cliente anterior. La corrección consistió en comprobar el propietario en cada acceso, no solo la identidad.

2. Las sesiones

Robustez de los tokens, expiración, comportamiento al cerrar sesión, alcance de las cookies: nos aseguramos de que una sesión no se robe ni se prolongue indebidamente.

Situación típica. Una cookie de sesión valía para todo un dominio, incluidos entornos menos seguros. Limitar su alcance cerró la vía al robo de sesión.

3. Los roles y los permisos

Comprobamos que cada rol vea lo que le concierne y nada más, y que una cuenta ordinaria no pueda alcanzar una función de administración.

Situación típica. Una dirección de administración seguía siendo accesible para una cuenta sencilla que la conocía. Un control de rol del lado del servidor restableció la separación.

4. El acceso y la recuperación de cuenta

Resistencia a la fuerza bruta, mensajes que no delatan la existencia de una cuenta, procedimiento seguro de contraseña olvidada: la puerta de entrada merece tanta atención como el interior.

Situación típica. Un formulario indicaba claramente cuándo existía el identificador, lo que facilitaba el ataque dirigido. Un mensaje neutro y un límite de intentos cortaron esa ayuda involuntaria.

Lo que esta auditoría no cubre

Se centra en el espacio protegido y sus cuentas. No pretende sustituir un examen completo del sitio.

  • No sustituye la auditoría general del sitio, que también mira la parte pública, la configuración y los archivos expuestos. Ambas se complementan.
  • No corrige las brechas encontradas: la puesta en seguridad es un servicio aparte, del que FastSolve también se encarga.
  • Vale para el estado del día. Añadir un rol o una función más adelante justifica un nuevo control.
  • No sustituye una certificación oficial si su sector la impone.

Preferimos encuadrar una prueba precisa y llevarla a fondo, antes que sobrevolar el conjunto sin comprobar nada de verdad.

Preguntas frecuentes

¿Necesitan acceder a los datos de mis clientes?

No. La prueba usa cuentas que usted crea para la ocasión, con datos ficticios. Nunca necesitamos consultar datos personales reales para comprobar la separación.

¿Es arriesgado para las cuentas existentes?

No. No se apunta a ninguna cuenta real, no se modifica ningún dato. Los intentos se hacen sobre las cuentas de prueba aportadas, de forma no destructiva.

¿Deben haber construido el área de clientes?

No. También auditamos áreas hechas por otros, con su autorización escrita y cuentas de prueba. A menudo es ahí donde una mirada externa aporta más.

¿Qué ocurre si encuentran una brecha grave?

Le avisamos sin esperar, incluso antes del informe final, con los pasos a seguir para cerrarla rápido. Una fuga de datos de clientes no se pone en espera.

¿Cuánto cuesta?

El precio depende del número de roles, tipos de datos y recorridos a probar. Un área de un solo rol y una plataforma de varios perfiles no tienen la misma superficie. El presupuesto sigue al encuadre. A título orientativo, sin IVA, la mayoría de las auditorías de área de clientes se sitúan entre 900 y 2 500 euros. Una plataforma con varios perfiles puede alcanzar los 3 000 euros.