Nadie sabe si está seguro hasta que lo prueba.

Somos un red team ofensivo. Te mostramos la vulnerabilidad real de tus sistemas — con evidencia verificable, pasos de reproducción y sin costo inicial.

  • Evidencia reproducible
  • 0% falsos positivos
  • Pago por hallazgo
  • Ley 1273
El terreno de juego

En Colombia no es miedo. Son datos.

0/seg

ataques al sistema financiero colombiano

Fuente: Asobancaria

0%

del ransomware ataca a empresas de menos de 1.000 empleados

0%

de los eventos de ciberseguridad de Latinoamérica ocurren en Colombia

¿Qué tan expuesta está tu empresa?

Empieza por tu dominio. Sin compromiso.

El escaneo pasivo es gratuito y no requiere acceso a tus sistemas.

Cómo funciona

Escaneamos gratis. Mostramos el problema real. Cobramos por la solución.

  1. 01

    Conversación y alcance

    Definimos qué evaluar. Sin costo.

  2. 02

    Autorización firmada

    Todo es legal y trazable (Ley 1273).

  3. 03

    Escaneo

    Pasivo y activo sobre lo autorizado. Sin costo.

  4. 04

    Evidencia

    Mini-informe gratis + informe completo (pago por hallazgo).

La entrega

Así se ve un hallazgo. Redactado; verificable.

Cada vulnerabilidad llega con severidad, CVSS y pasos de reproducción. Aquí van censurados — completos y con evidencia en tu informe.

CríticaNS-24-0142

Inyección SQL en el portal de proveedores

CVSS 9.8

$ POST /api/v2/vendors/search

q=acme'+UNION+SELECT+███,███

200 OK · 14.2██ registros expuestos

Verificado · reproducible
AltaNS-24-0138

Toma de cuenta por restablecimiento de contraseña

CVSS 8.1

$ GET /reset?token=███&user=admin@███

token predecible (timestamp)

sesión de administrador obtenida

Verificado · reproducible
MediaNS-24-0151

Claves de API en el bundle JavaScript público

CVSS 6.5

$ GET /_next/static/chunks/███.js

AWS_KEY="AKIA███████████"

acceso de lectura a 3 buckets

Verificado · reproducible
Por qué ahora

En Colombia, la seguridad ya es responsabilidad de la Junta.

La Circular 007 de la Superintendencia Financiera responsabiliza personalmente a la Junta Directiva del programa de ciberseguridad. La SIC sanciona activamente la exposición de datos (Ley 1581). El caso Suramericana (Resolución 33973) fue una falla de control de acceso que un pentest habría encontrado en minutos.

  • Circular 007 SFC — responsabilidad de la Junta Directiva
  • Ley 1581 — protección de datos personales
  • Ley 1273 — delitos informáticos
Preguntas

Lo que suelen preguntarnos.

¿Es legal?

Sí. Nada activo ocurre sin tu autorización firmada, y todo el proceso queda trazable bajo la Ley 1273. El reconocimiento pasivo usa únicamente información de acceso público.

¿Van a romper producción?

No. Definimos el alcance contigo y operamos con cuidado quirúrgico. Las pruebas activas se hacen solo sobre lo autorizado, y coordinamos ventanas para lo que sea sensible.

¿Qué es gratis y qué se paga?

El escaneo inicial y el mini-informe son gratis. Solo cobramos por hallazgo confirmado en el informe completo — pagas por resultados, no por horas.

¿Qué recibo?

Un informe con cada vulnerabilidad, su severidad (CVSS), prueba de concepto y pasos de reproducción. Evidencia verificable, no una lista de teóricos con falsos positivos.

¿Cuánto tarda?

El mini-informe llega en días. El alcance completo depende del tamaño de tu superficie de ataque; lo definimos en la conversación inicial.

Descubre lo que un atacante vería.

El escaneo inicial es gratis. La evidencia, verificable.

Solicitar escaneo gratis