Saltar al contenido principal
BilgeQor

Revisión de seguridad web y de aplicaciones

Para los equipos de Costa Rica, el contexto aprobado de resiliencia digital y preparación para la protección de datos mantiene la revisión de seguridad de la web y la aplicación centrada en las brechas prioritarias documentadas y la dirección de remediación por escrito. Evalúa las superficies de aplicaciones web, API o móviles acordadas y proporciona observaciones escritas basadas en la gravedad con una dirección de remediación priorizada. El trabajo se mantiene dentro del alcance acordado y no certifica el cumplimiento, emite aprobación o garantiza un resultado.

Desde ₡2 320 000,00 CRC

Informativo

El alcance definitivo, los impuestos aplicables, los costos de terceros y las condiciones comerciales se confirman mediante propuesta escrita. El proceso de pago y los pagos no están disponibles.

Cómo entregamos

Se presta mediante un proceso de revisión dirigido por personal sénior. Los hallazgos, las calificaciones de gravedad y las prioridades de remediación se entregan por escrito mediante un proceso centrado en la confidencialidad. Esta revisión no ofrece certificación, aprobación de cumplimiento ni detección garantizada de vulnerabilidades.

Adecuado si

  • ✓Tiene activos web o móviles orientados a la producción que necesitan observaciones de seguridad documentadas
  • ✓Necesita hallazgos priorizados para apoyar conversaciones con clientes, compras o responsables de gobernanza
  • ✓Se está preparando para pruebas más profundas, mejoras de seguridad o trabajo de preparación para el cumplimiento
  • ✓Quiere una evaluación inicial escrita antes de decidir los siguientes pasos de seguridad

No es adecuado si

  • –Necesita la implementación inmediata de correcciones, no una evaluación
  • –Requiere monitoreo 24/7, SOC o MDR
  • –Necesita certificación, aprobación de cumplimiento o una opinión formal de auditoría
  • –Espera una eliminación garantizada de todos los problemas de seguridad

Ideal para

  • Está preparando un producto web, móvil o con API de apoyo para su lanzamiento, una versión importante o una revisión externa
  • Está manejando pagos, datos personales, autenticación u otros flujos de trabajo digitales confidenciales
  • Necesita una revisión independiente de la seguridad de la aplicación antes de la adquisición, la revisión del cliente o la expansión
  • Necesita hallazgos de seguridad escritos y priorizados para un alcance de aplicación acordado

Lo que recibirá

Evaluación escrita de seguridad de aplicaciones adecuada al alcance web, API o móvil acordado
Registro de hallazgos clasificados por severidad con referencias de evidencia
Observaciones de autenticación, autorización y tratamiento de datos sensibles
Observaciones de API o seguridad de integración cuando se incluyan en el alcance acordado
Hoja de ruta de remediación prioritaria
Resultado de validación o repetición de pruebas, cuando se incluya en el nivel seleccionado

Después de solicitar este servicio

Al seleccionar un nivel de paquete, envía una solicitud. Revisamos el alcance por escrito antes de cualquier paso comercial posterior. Esta página no recibe un pago, no abre la recopilación inicial de información y no inicia el trabajo.

Precios informativos del alcance

Starter

₡2 320 000,00 CRC

Informativo

Una superficie de aplicación acordada, como una aplicación web, un flujo de producto conectado a la API o una plataforma móvil. Revisión de seguridad enfocada y orientación de remediación priorizada.

Solicitar una propuesta por escrito
Más Popular

Estándar

₡4 410 000,00 CRC

Informativo

Una aplicación compleja o un flujo conectado acordado, como una aplicación web o móvil con revisión complementaria de API. Análisis de seguridad más profundo, recomendaciones de remediación y una repetición de pruebas.

Solicitar una propuesta por escrito

Premium

₡8 830 000,00 CRC

Informativo

Alcance de aplicación acordado más amplio a través de múltiples superficies conectadas o flujos de productos complejos. Revisión ampliada, hoja de ruta priorizada y un segundo ciclo de validación.

Solicitar una propuesta por escrito

Alcances de pruebas de penetración disponibles

Se confirma el alcance de prueba correcto antes de que comience el trabajo. Los ámbitos centrados en la aplicación se pueden revisar dentro de este servicio cuando se acuerda para el paquete seleccionado. La infraestructura más amplia y los entornos especializados requieren un alcance, autorización y cotización separados.

Alcances de aplicaciones para esta revisión

Estos alcances centrados en aplicaciones pueden evaluarse dentro de este servicio cuando se acuerdan para el nivel seleccionado y se confirman por escrito antes de comenzar el trabajo.

  • Pruebas de seguridad de aplicaciones web — Examina aplicaciones web orientadas al cliente para detectar debilidades en autenticación, sesiones, formularios, controles de acceso, tratamiento de datos y vías de ataque habituales.
  • Pruebas de seguridad de API — Dentro del alcance confirmado centrado en API, la revisión puede examinar interfaces REST, GraphQL, WebSocket y entre servicios, cuando existan, incluidas autenticación, autorización, vías de abuso de lógica de negocio, limitación de frecuencia, límites de tokens y sesiones, aislamiento entre clientes, exposición de datos, comportamiento de los puntos de conexión y riesgos de integración. Los hallazgos respaldados por evidencia se priorizan por gravedad y reciben orientación de remediación; cualquier repetición de pruebas incluida se limita a hallazgos corregidos y acordados, y la implementación requiere un alcance por separado.
  • Pruebas de seguridad de aplicaciones móviles — Examina las superficies de aplicaciones de iOS o Android acordadas, el manejo de datos de la aplicación, los flujos de autenticación, la interacción de la API y el comportamiento de la aplicación relevante para la seguridad.

Opciones de pruebas ampliadas — con alcance definido por separado

Estas áreas están disponibles solo después de la confirmación del alcance por separado, la autorización por escrito y la cotización. No se incluyen automáticamente en los precios actuales de Starter, Standard o Premium de este servicio.

  • Pruebas de seguridad de aplicaciones de escritorio — Revisión de una aplicación de escritorio acordada: cómo maneja las entradas del usuario, almacena datos en el dispositivo, se comunica con los servicios de backend y protege los flujos de trabajo confidenciales una vez instalados en una estación de trabajo.
  • Pruebas de seguridad de red externa — Revisión de los sistemas orientados a Internet desde una perspectiva externa para identificar los servicios expuestos, las configuraciones débiles y las vías que una parte externa podría intentar utilizar contra la organización.
  • Pruebas de seguridad de red interna — Revisión del entorno de red interna desde una posición autorizada dentro de la organización para analizar cómo podrían utilizarse indebidamente los sistemas, las cuentas y los servicios si un atacante llegara a la red interna.
  • Pruebas de seguridad de redes inalámbricas — Revisión de redes inalámbricas y puntos de acceso acordados: cómo se conectan los usuarios, cómo se segmenta el entorno inalámbrico respecto de sistemas sensibles y dónde podrían aprovecharse configuraciones débiles.
  • Pruebas de seguridad de VoIP — Revisión de los componentes de telefonía de voz sobre IP acordados: enrutamiento de llamadas, autenticación, servicios expuestos y rutas de abuso que podrían afectar la integridad de las comunicaciones o los costos de las llamadas.

Solo aceptación de especialistas

  • Pruebas de seguridad OT / SCADA / ICS — Requiere aceptación técnica especializada, autorización por escrito, restricciones de seguridad acordadas y una cotización por separado antes de confirmar cualquier trabajo. No se presenta como disponible automáticamente para contratación directa en línea.

Ningún paquete incluye automáticamente todos los ámbitos de prueba anteriores. Los objetivos, entornos, requisitos de acceso, autorización y condiciones de prueba definitivos, así como cualquier repetición de pruebas o apoyo para la remediación, se confirman antes de comenzar el trabajo.

  • La implementación de la remediación no se incluye automáticamente.
  • Las pruebas de penetración completa no se incluyen automáticamente a menos que se acuerden por separado.
  • Las pruebas no certifican la seguridad.
  • Las pruebas no garantizan que se identifiquen todas las vulnerabilidades.
  • Las pruebas de resiliencia frente a DDoS, los ejercicios de Red Team y la búsqueda de amenazas son servicios con alcance independiente, ya disponibles mediante la ruta de servicios especializados.

Incluido

  • Una superficie de aplicación acordada para Starter
  • Revisión específica del alcance confirmado de la aplicación web, API o móvil
  • Revisión de autenticación y autorización cuando sea relevante
  • Revisión de manejo de datos confidenciales cuando sea relevante
  • Observaciones sobre API o integraciones cuando estén incluidas en el alcance confirmado
  • Hallazgos escritos y orientación de remediación priorizada
  • Repetición de pruebas o validación según el nivel, cuando ya esté aprobada

Excluido

  • Correcciones directas del código (disponibles como opción adicional)
  • Pruebas de penetración completa (alcance personalizado)
  • Monitoreo continuo
  • Ayuda para presentar aplicaciones en tiendas (consulte Servicios de aplicaciones)

Complementos disponibles

  • +Superficie adicional de aplicación acordada
  • +Revisión ampliada de API o integraciones
  • +Apoyo directo para la remediación
  • +Validación de seguimiento más allá del alcance incluido en el nivel

Cómo funciona

1

Contratación y recopilación inicial de información

El cliente confirma el alcance acordado de la aplicación, el método de acceso autorizado y el contexto técnico pertinente.

2

Evaluación de seguridad

La revisión examina la superficie de aplicación acordada y los flujos relacionados con la seguridad.

3

Informe y análisis

Se entregan hallazgos escritos y prioridades de remediación.

4

Traspaso y orientación

El traspaso y la validación incluida se realizan según el nivel seleccionado.

Plazo: Se confirma durante la recopilación inicial de información según el alcance y el nivel del paquete. Los plazos de entrega habituales se proporcionan al completar esa recopilación.

Ilustración de la metodología

Ilustración que protege la privacidad sobre cómo documentar el alcance de una aplicación móvil en este servicio, con un registro de hallazgos que utiliza OWASP como referencia y una hoja de ruta de remediación priorizada.

Alcance ilustrativo de aplicación móvilRevisión de seguridad de aplicaciones — Ilustración de alcance móvilEstructura ilustrativa de nivel estándar
Desafío

Escenario ilustrativo: una aplicación móvil se prepara para una publicación interna y una revisión de riesgos. El alcance del ejemplo cubre una superficie de aplicación móvil con revisión de la API de apoyo para mostrar cómo pueden documentarse observaciones de autenticación, autorización y tratamiento de datos sensibles.

Alcance aplicado
  • Nivel estándar: una superficie de aplicación móvil acordada con revisión de API de apoyo
  • Revisión de seguridad de los flujos acordados de autenticación y tratamiento de datos sensibles
  • Observaciones complementarias sobre la seguridad de API e integraciones dentro del alcance confirmado
  • Hallazgos priorizados y guía de remediación
  • Una repetición de pruebas incluida para los hallazgos corregidos y acordados
Resultado

Esta ilustración metodológica muestra cómo pueden documentarse los hallazgos por niveles de gravedad, con una hoja de ruta de remediación priorizada y un resultado de validación para los hallazgos cuya remediación se acordó. Muestra un posible alcance acordado dentro del servicio más amplio de revisión de seguridad de aplicaciones; alcance, hallazgos y resultados varían según el encargo.

Vista previa del entregable

Revisión de seguridad de aplicaciones — Registro de hallazgos (ilustración de alcance móvil)

  • Resumen ejecutivo del estado de seguridad de la aplicación para el alcance móvil acordado
  • Registro de hallazgos clasificados por severidad con referencias pertinentes a OWASP Mobile para esta ilustración de alcance móvil
  • Observaciones de seguridad de la API de apoyo dentro del alcance confirmado
  • Revisión del tratamiento de datos sensibles
  • Análisis de autenticación y autorización
  • Hoja de ruta de remediación priorizada y resultado de validación
Registro de hallazgos — Fila ilustrativaHallazgo 04 — [ACTIVO CON DATOS OCULTOS]: token de sesión sin cifrar en almacenamiento local. Gravedad: alta. Referencia de OWASP Mobile aplicada a esta ilustración de alcance móvil (M9 — almacenamiento inseguro de datos). Remediación: migrar al almacenamiento seguro de la plataforma. Estado: abierto.

Estructura documental ilustrativa. Un encargo confirmado recibe documentación adecuada al alcance acordado de su aplicación web, móvil o conectada a una API.

Contexto del Expediente de Seguridad

Cómo se integra este entregable en el Expediente de Seguridad

Este entregable representativo muestra el tipo de evidencia, prioridades y notas de seguimiento que puede incluir un BilgeQor Security File práctico tras el traspaso.

El Expediente de Seguridad es una ayuda para la toma de decisiones, no una certificación, un veredicto de cumplimiento, una garantía de seguridad perfecta ni una estimación de pérdidas por empresa.

Ver el método de entrega
Nota:Ilustración metodológica, no un caso de cliente. Un encargo confirmado puede abarcar el alcance acordado de una aplicación web, móvil o conectada a una API. El alcance, los hallazgos y los resultados varían según el encargo.

Preguntas frecuentes

¿Listo para empezar?

Elija un nivel de paquete o hable con nosotros sobre el alcance personalizado