Hacking ético · Ciudad del Este, Paraguay

¿Tu sistemaresiste unataque real?

Lo pruebo antes de que alguien más lo intente, con tu autorización por escrito y sin interrumpir la operación.

PENTESTING WEBAPISSERVIDOR
Alcance firmadoNada se prueba sin autorización previa por escrito.
Evidencia reproducibleCada hallazgo con pasos, impacto y remediación.
Sin interrumpirBajo volumen, horarios de bajo tráfico, cuentas de prueba.
Informe dobleLenguaje de negocio para vos, anexo técnico para tu desarrollador.

Señales de alerta

3 señales de que ya te vulneraron

Muchas empresas descubren el ataque meses después. Estas tres señales aparecen antes de que el daño sea visible.

01
Inicios de sesión desde países donde no operás.

Si tu panel registra accesos desde lugares donde no tenés clientes ni empleados, alguien ya tiene una contraseña que no debería tener.

02
Correos que tus clientes reciben y vos nunca enviaste.

Un dominio o una cuenta comprometida se usa para estafar a tus propios clientes con tu nombre.

03
Cuentas de empleados que salieron y siguen activas.

Cada usuario que no se dio de baja es una puerta abierta, con permisos que nadie controla.

Si viste una, hablemos.

Escribime por WhatsApp

Sin costo · cupos limitados

Diagnóstico de seguridad

Una revisión automatizada de lo que tu sitio muestra hacia internet. Sin tocar cuentas, sin formularios, sin riesgo para la operación.

01
Revisión de tu superficie expuesta a internetQué ve un atacante de tu sitio sin necesidad de ninguna contraseña.
02
Detección de credenciales y datos filtradosArchivos, copias de seguridad o configuraciones que quedaron accesibles por error.
03
Informe con los tres riesgos más urgentesQué corregir primero y por qué, en lenguaje claro.

Qué se verifica

  • Certificado de seguridad (candado) vigente y bien configurado
  • Protocolos de conexión obsoletos
  • Protecciones básicas del navegador (headers de seguridad)
  • Archivos expuestos: backups, configuraciones, código fuente
  • Puertos abiertos que no deberían estarlo
  • Versiones de software con fallas conocidas públicamente
  • Pruebas de login, formularios o contraseñas
  • Acceso a cuentas o datos ajenos

Planes

Tres niveles, alcance por escrito

Cada nivel incluye todo lo del anterior. Antes de cobrar te mando el checklist exacto de lo que se prueba y lo que no, y vos lo confirmás.

Nivel 1

Chequeo de Seguridad

Gratis100% automatizado · 0,5 a 1,5 días

Primer diagnóstico de lo que tu sitio expone a internet. No garantiza que esté libre de fallas: es el punto de partida.

  • Certificado y protocolos de conexión
  • Headers de seguridad del navegador
  • Archivos y puertos expuestos
  • Software desactualizado con CVEs públicos
  • Pruebas manuales
  • Login, formularios, datos de usuarios
Agendar diagnóstico
Nivel 2 · el más pedido

Auditoría Completa

desde Gs. 2.500.000sitio chico · 3 a 10 días

Pruebas manuales sobre accesos, formularios y la lógica de tu negocio. Lo que un atacante haría con tiempo y paciencia.

  • Fuerza bruta en login, recuperación y códigos SMS/email
  • Robo y expiración de sesiones
  • Acceso a datos de otros usuarios (IDs, cookies, roles)
  • Inyección de código: XSS reflejado y almacenado, SQLi básico
  • Lógica de negocio: saltar pasos, alterar precios, reusar cupones
  • Subida de archivos maliciosos y CSRF
  • API, servidor e infraestructura
  • Retest tras la corrección (se cotiza aparte)
Pedir cotización
Nivel 3

Blindaje Total

desde Gs. 5.500.000sitio chico · 6 a 10+ días

Auditoría Completa más API, servidor e inyección avanzada. Con retest incluido para verificar que cada falla quedó cerrada.

  • Autorización, datos de más y límite de intentos en la API
  • Configuración del servidor, firewall y servicios expuestos
  • Ataques al servidor vía funciones del sitio (SSRF, XXE)
  • SQLi ciego, NoSQL, inyección en plantillas y deserialización
  • Retest incluido de cada hallazgo corregido
  • Apps móviles nativas y phishing a empleados (aparte)
Pedir cotización
El tamaño se calcula por módulos del sitio: cada módulo público cuenta 1, cada módulo del panel administrativo cuenta 1,5. Precios de lanzamiento en guaraníes.
NivelChico · 1 a 3 módulosMediano · 4 a 7Grande · 8 o más
Chequeo de SeguridadGratisGratisGratis
Auditoría CompletaGs. 2.500.000Gs. 4.000.000Gs. 6.500.000 en adelante
Blindaje TotalGs. 5.500.000Gs. 8.500.000Cotización personalizada

Cómo trabajo

Del primer mensaje al retest

Un proceso corto y con papeles claros. Nunca se prueba nada que no esté escrito y aceptado.

  1. 1Diagnóstico gratisMe pasás tu dominio. Te devuelvo los tres riesgos más urgentes.
  2. 2Alcance por escritoTe mando el checklist del plan. Confirmás qué se prueba y qué no. Recién ahí se cobra.
  3. 3PruebasCon cuenta de prueba, bajo volumen y en horario de bajo tráfico. Tu operación no se entera.
  4. 4InformeCada hallazgo con "qué significa para el negocio" y un anexo técnico reproducible.
  5. 5Corrección y retestTu desarrollador corrige. Vuelvo a probar cada punto. Incluido en Blindaje Total.

Qué recibís

Un informe que entienden dos personas distintas

Para vos: qué significa para el negocio

Cada falla explicada en términos de plata, clientes y reputación, sin jerga. Con prioridad de corrección.

Para tu desarrollador: anexo técnico

Peticiones y respuestas reales, pasos exactos para reproducir y la remediación concreta. Nada de "mejorar la seguridad" en genérico.

Hallazgos verificados a mano

Ningún resultado automático se entrega sin que lo revise. Los falsos positivos se descartan antes, no los descubrís vos.

EJEMPLO DE HALLAZGOMÓDULO LOGIN
ALTAHALLAZGO 02

El formulario de registro revela qué correos ya tienen cuenta

Al intentar registrarse con un correo existente, el sistema responde "ese email ya está registrado". Un atacante puede confirmar uno por uno qué clientes tuyos tienen cuenta.

QUÉ SIGNIFICA PARA EL NEGOCIOCombinado con la falta de límite de intentos en el login, permite armar una lista de tus clientes y probar contraseñas contra cada uno.
POST /auth/create HTTP/1.1
email=cliente@ejemplo.com

HTTP/1.1 422
"The email has already been taken."

HF Security

Ing. Hugo Fonseca

Especialista en hacking ético con base en Ciudad del Este, Paraguay. Encuentro la falla, la documento y verifico que quede cerrada.

Trabajo solo y con pocos clientes a la vez: quien te escribe, te audita y te explica el informe es la misma persona.

HF Security es la unidad de seguridad de AranduCode, empresa de desarrollo de software. Conozco el código desde adentro porque también lo escribo. La facturación se emite a nombre de AranduCode.
Alcance firmadoNada se prueba sin autorización previa por escrito. La confirmación queda guardada como respaldo para los dos.
Evidencia reproducibleCada hallazgo con pasos, impacto y remediación. Si tu desarrollador no puede reproducirlo, no va al informe.
Producción con cuidadoCuentas de prueba, bajo volumen, horario de bajo tráfico. Checkout y pagos se prueban solo con protocolo acordado.
Subís de nivel sin pagar dos vecesSi pasás de un plan a otro dentro de los 30 días, lo ya pagado se acredita al nuevo.

Preguntas frecuentes

Lo que suelen preguntar antes de empezar

¿Las pruebas pueden tirar mi sitio o afectar a mis clientes?

No. Se trabaja con cuentas de prueba, bajo volumen de peticiones y en horario de bajo tráfico. Nada de denegación de servicio ni pruebas destructivas. Si tu sitio cobra en línea, el checkout se prueba solo con un protocolo acordado por escrito: sandbox, pedidos de prueba y cómo se borran después.

¿Qué diferencia hay entre el diagnóstico gratuito y una auditoría?

El diagnóstico es automatizado y mira solo lo que tu sitio expone a internet: certificado, headers, puertos, archivos olvidados, versiones. La auditoría es manual: login, sesiones, acceso a datos ajenos, inyección de código y la lógica de tu negocio. Es lo que un atacante haría con tiempo.

¿Necesito darte acceso a mi servidor?

Para el diagnóstico y la Auditoría Completa, no: alcanza con el dominio y una cuenta de prueba como la de cualquier cliente. Para Blindaje Total se revisa la configuración del servidor, y ahí sí se acuerda un acceso limitado.

¿Cómo se calcula el precio?

Por tamaño del sitio, contando módulos: cada módulo público suma 1 y cada módulo del panel administrativo suma 1,5. Con eso el sitio queda en chico, mediano o grande. Antes de cobrar te mando el checklist exacto del plan y confirmás por escrito. Todo se cotiza en guaraníes.

¿Qué pasa si no encontrás nada?

Recibís igual el informe con todo lo que se probó y el resultado de cada vector. Sirve como certificación de que esos puntos fueron evaluados y no presentaron vulnerabilidad explotable en esa fecha.

Empecé con un plan, ¿puedo subir a otro?

Sí. Los niveles son acumulativos: si dentro de los 30 días de entregado un plan querés subir, se te acredita el 100% de lo pagado y solo abonás la diferencia.

¿Quién emite la factura?

AranduCode, la empresa de desarrollo de software de la que HF Security es la unidad de seguridad. Recibís factura legal por cada servicio.

¿Cuánto tarda?

El diagnóstico gratuito, entre medio día y un día y medio. La Auditoría Completa, de 3 a 10 días según el tamaño. Blindaje Total, de 6 a 10 días o más, porque incluye infraestructura y el retest final.

Contacto

Agendá tu revisión

Contame qué sitio querés revisar y te respondo por WhatsApp con los siguientes pasos.

UbicaciónCiudad del Este, Paraguay
HorarioLunes a viernes, 9 a 18 h

Se abre WhatsApp con el mensaje armado. No se guarda nada en esta página.