Noticias

Lo que pasó, cuando pasó.

Sin comunicados inflados - esta página registra hitos reales.

28 scripts propios de seguridad ofensiva ejecutados contra nuestra propia API y frontend - ataques de JWT y sesión, aislamiento multi-tenant, race conditions, SSRF, mass assignment, autenticación de WebSocket. Cuatro vulnerabilidades encontradas y corregidas así, cada una con severidad, causa raíz y corrección documentadas. Cada push también pasa por análisis estático, auditoría de dependencias y escaneo de secretos en CI.
Segunda sesión para validar las correcciones aplicadas por el equipo de desarrollo - incluyendo una regresión que encontramos y reportamos, que la primera ronda de correcciones había dejado pasar.
Pentest black-box de un sistema municipal de agendamiento de servicio público, sin credenciales, sin acceso al código del backend. Múltiples vulnerabilidades encontradas y clasificadas por severidad, con prueba de concepto para cada una.