Auditoría de seguridad
Una auditoría de seguridad consiste en examinar su sitio como lo haría una persona malintencionada, y entregarle después la lista de lo que podría aprovechar. FastSolve busca las brechas antes de que un atacante las encuentre, y le da lo necesario para cerrarlas.
Esta prestación requiere una autorización escrita por su parte y la prueba de que el sitio le pertenece. Es lo que distingue una prueba legítima de una intrusión, y lo que le protege en caso de litigio.
Esta prestación se factura sobre presupuesto aceptado. Una auditoría entrega una constatación, no una herramienta: la regla habitual, probar antes de pagar, no puede aplicarse aquí. El presupuesto indica de antemano qué incluye y hasta dónde llega el análisis.
Lo que un atacante mira primero
Una intrusión rara vez empieza con un golpe de efecto. Empieza por la puerta que alguien olvidó cerrar.
- Archivos que quedaron accesibles sin querer: una copia de seguridad, un archivo de configuración, una carpeta técnica que nada protege.
- Formularios que confían en todo lo que reciben, y que se desvían para leer o escribir lo que no deberían.
- Un espacio protegido cuyo contenido de otro usuario se alcanza simplemente cambiando un número en la dirección.
- Un servicio que responde a cualquiera sin límite, y que se invoca en bucle para disparar la factura o saturar el sitio.
Ninguna de estas puertas es visible desde la página de inicio. Se encuentran buscando, con método, lo que un visitante corriente nunca mira.
Qué cubre la auditoría
La prueba sigue el mismo camino que un atacante real, pero sin romper nada y sin tocar sus datos.
1. Reconocimiento
Cabeceras de seguridad, configuración del cifrado, archivos expuestos, subdominios olvidados: la primera pasada traza el mapa de todo lo visible desde el exterior.
Situación típica. Un sitio de apariencia corriente dejaba una copia de seguridad antigua descargable en una dirección adivinable. Contenía la base de datos completa. La auditoría la encontró en pocos minutos.
2. Brechas de inyección y de contenido
Comprobamos si un campo, una dirección o un parámetro permite inyectar código, secuestrar la visualización o hacer que el sitio ejecute lo que no debería.
Situación típica. Un formulario de contacto devolvía tal cual lo que se escribía. Una línea bien elegida bastaba para mostrar un falso mensaje de acceso a los siguientes visitantes.
3. Control de accesos y datos
Es el punto más delicado en cuanto hay cuentas: asegurarse de que un usuario nunca pueda alcanzar los datos de otro, y de que las sesiones no se dejen robar.
Situación típica. En un área de clientes, sustituir un número en la dirección mostraba la factura de otro cliente. Nadie se había dado cuenta, porque nada lo señalaba.
4. Abusos y costes
Medimos lo que un desconocido puede desencadenar sin límite: envíos masivos, llamadas repetidas a un servicio de pago, acciones automatizables que cuestan dinero o disponibilidad.
Situación típica. Un asistente en línea respondía a todo el mundo sin ningún límite. Un simple bucle habría bastado para disparar la factura de un servicio de pago en una noche.
Lo que una auditoría no hace
Le muestra dónde están las puertas abiertas. No pretende ser más que eso.
- No sustituye una certificación oficial. Si su sector o su aseguradora la exige, hace falta un proveedor acreditado que comprometa su responsabilidad. La auditoría le da un estado técnico serio, no un sello normativo.
- No rompe nada para demostrarlo. Ningún ataque destructivo, ninguna saturación: las brechas se demuestran de forma inofensiva, sin tocar nunca sus datos reales.
- No corrige por sí sola. Cerrar las brechas encontradas es un servicio aparte, del que FastSolve también se encarga.
- Vale para un momento dado. Un sitio evoluciona: una auditoría constata el estado del día, no vigila el futuro en su lugar.
Una auditoría honesta vale más que una tranquilizadora. Preferimos señalarle una brecha de más que una de menos.
Preguntas frecuentes
¿Cuánto cuesta una auditoría de seguridad?
El importe depende del tamaño del sitio, del número de funciones sensibles (cuentas, pagos, áreas privadas) y de la profundidad deseada. Un sitio de presentación y una plataforma con área de clientes no tienen la misma superficie. El precio se fija tras un primer encuadre del perímetro. A título orientativo, sin IVA, la mayoría de las auditorías se sitúan entre 800 y 2 500 euros. Una plataforma con cuentas y pagos puede alcanzar los 3 000 euros.
¿Es peligroso para mi sitio?
No. La auditoría se realiza de forma no destructiva: no se modifica ni se elimina ningún dato, no se lanza ningún ataque de saturación. Las brechas se demuestran con acciones inofensivas, claramente identificadas.
¿Por qué es obligatoria la autorización escrita?
Probar un sitio sin mandato, incluso con buenas intenciones, es ilegal. La autorización escrita y la prueba de propiedad hacen la prueba legítima y le protegen tanto a usted como a nosotros. Es una condición, no una formalidad.
¿Cuánto tiempo lleva?
De unos días para un sitio sencillo a algo más para una plataforma con cuentas y pagos. El encuadre inicial da un plazo claro antes de empezar.
¿Qué recibo al final?
Un informe claro, ordenado por gravedad, que describe cada brecha, su impacto concreto y la forma de corregirla. Es legible sin ser experto, y directamente aprovechable para la puesta en seguridad. Y si lo desea, realizamos nosotros mismos las correcciones.
Díganos qué sitio quiere poner a prueba
Ver cómo se desarrolla un proyecto, del encuadre a la entrega
Ver todos los servicios de FastSolve