
Perímetro
Digital, físico, personal.
Pentests y compliance para la empresa, barridos electrónicos y dispositivos blindados para personas a las que vale la pena atacar.
Cuatro áreas, una sola responsabilidad
En lugar de tres proveedores que se pasan el problema unos a otros.

Pentest y auditoría
Un ataque controlado a sus sistemas según OWASP y PTES, con un informe que entienden tanto el desarrollador como el director.
- Web y API
- Aplicaciones móviles
- Infraestructura y nube
- Ingeniería social
- Auditoría de código

Compliance y consultoría
Preparación para la certificación y políticas que funcionan, no que se quedan en una carpeta.
- ISO 27001
- SOC 2
- RGPD, NIS2, DORA
- vCISO
- Formación del personal

Detección de micrófonos
Inspección instrumental de locales, vehículos y equipos en busca de dispositivos de escucha y cámaras ocultas.
- Oficina y sala de reuniones
- Vehículo
- Vivienda
- Equipos y regalos

Protección de dispositivos
Teléfono y portátil configurados para su modelo de amenazas, y comunicaciones que ningún tercero lee.
- GrapheneOS
- Configuración del teléfono
- Portátil
- Mensajería y correo
- Llaves de hardware

Un perímetro, cuatro áreas
Cada línea del esquema es, con los proveedores habituales, un equipo distinto. Con nosotros es una sola responsabilidad.
- Pentest y auditoría
- Compliance y consultoría
- Detección de micrófonos
- Protección de dispositivos
Metodologías con las que trabajamos
Nada de «métodos propios», solo estándares abiertos que conocen su auditor y su desarrollador.
- OWASP WSTG
- OWASP API Top 10
- OWASP MASVS
- PTES
- NIST SP 800-115
- ISO 27001
- SOC 2
- NIS2
- DORA
- RGPD
Cómo trabajamos
01Conversación
Aclaramos qué protegemos exactamente y de quién. Sin cuestionarios de cuarenta preguntas.
02Alcance y contrato
Fijamos los límites de la prueba, los plazos y el formato del informe. Firmamos un NDA.
03Trabajo
Probamos y documentamos cada hallazgo con evidencia y nivel de riesgo.
04Informe y correcciones
Explicamos qué corregir primero. Volvemos a verificar tras las correcciones.
Para quién somos
Seis situaciones típicas con las que la gente acude a nosotros. Si reconoce la suya, el siguiente paso es una breve conversación.

Directivos y propietarios
Negociaciones que no deben filtrarse y un teléfono que nadie debe leer.

Abogados
Secreto profesional en el despacho, en el coche y en dispositivos que pueden ser incautados.

Periodistas
Protección de fuentes: comunicaciones, dispositivos, inspección de salas antes de entrevistas sensibles.

Fintech y bancos
Pentest antes del lanzamiento, DORA y NIS2, informe para el regulador y los socios.

E-commerce y marketplaces
Protección del flujo de pagos, de los datos personales de los clientes y de las API de socios.

SaaS y equipos de producto
Pentest de la aplicación y la API, SOC 2 para clientes de EE. UU., ciclo de desarrollo seguro.
Escáner o pentest
El escáner es útil, pero no es una evaluación de seguridad. Esta es la diferencia.
| Escáner de vulnerabilidades | Pentest | |
|---|---|---|
| Qué encuentra | Vulnerabilidades conocidas de una base | Escenarios reales de intrusión, incluida la lógica |
| Falsos positivos | Cientos, para que usted los revise | Cada hallazgo verificado a mano |
| Cadenas de ataque | No las ve | Encadena hallazgos menores en uno crítico |
| Informe | Una lista técnica | Para el director, el desarrollador y el auditor |
| Nueva verificación | El mismo escaneo | Confirmación de que está corregido |
Cómo trabajamos

Sin vender miedo
No vendemos miedo. Decimos qué riesgo es real y dónde puede ahorrar.

NDA antes de la primera palabra
Firmamos un acuerdo de confidencialidad antes de cualquier detalle. Su plantilla o la nuestra.

Un informe que se lee
Una página para la dirección, pasos para el desarrollador, evidencias para el auditor.

Nueva verificación incluida
Tras las correcciones volvemos a probar y confirmamos que está cerrado.

- Sin base de datos
- El sitio es estático. No hay nada que vulnerar: sin panel, sin sesiones, sin contraseñas.
- Las solicitudes no se guardan
- El formulario envía el mensaje directamente a nuestro Telegram y no deja copia en el servidor.
- Cabeceras de seguridad
- CSP, HSTS, prohibición de incrustar en otros sitios. Compruébelo en securityheaders.com.
- Sin rastreadores
- Sin cookies, píxeles ni analítica de terceros.
Guía
Artículos breves sobre lo que hacemos y por qué. Cinco minutos de lectura que ahorran una hora de conversación.

Qué es un pentest y en qué se diferencia de un escáner de vulnerabilidades
El escáner encuentra agujeros conocidos según una lista. El pentester piensa como un atacante y encadena detalles en una intrusión real.
4 min de lectura
Cómo se hace un barrido de micrófonos ocultos
Qué hacemos en un despacho, un coche o una vivienda, qué instrumentos usamos y por qué lleva horas.
5 min de lectura
GrapheneOS: qué es y quién lo necesita de verdad
Un sistema operativo para Pixel sin servicios de Google por defecto. No es para todos, pero para algunos es la única opción.
4 min de lecturaPreguntas frecuentes
¿Cuánto cuesta un pentest?
Depende del alcance: número de aplicaciones, tamaño de la red, modo de acceso. Una app web pequeña y una infraestructura grande difieren varias veces. Tras una breve conversación damos un precio fijo y un plazo; no publicamos precios en la web porque sin alcance inducen a error.
¿Nos romperán algo durante el pentest?
Trabajamos dentro de límites y reglas acordados: sin DoS, sin destrucción de datos, acciones destructivas solo en entorno de pruebas y con permiso aparte. Avisamos con antelación de los pasos arriesgados.
¿Cuánto dura el trabajo?
Pentest de una aplicación: una o dos semanas con el informe. Infraestructura: de dos a cuatro semanas. Barrido de micrófonos: de unas horas a un día. Preparación para ISO 27001: de tres a nueve meses según el punto de partida.
¿Firman un NDA?
Sí, antes de empezar cualquier trabajo. Podemos firmar su plantilla o aportar la nuestra.
¿Puedo contactar de forma anónima?
Sí. El formulario tiene un modo confidencial: sin nombre ni teléfono, solo un alias de Signal o Session. Para un barrido de micrófonos acordamos una reunión sin testigos.
Escríbanos
El mensaje va directamente a nuestro Telegram. Nada queda en el servidor.
Telegram
