Saltar al contenido
Un estudio de VaultFifty1: ingeniería de software, DevOps e IA en vaultfifty1.com →
tr3labs

Método

Autorizado, acotado, explicado y verificado tras la corrección

Una evaluación solo es útil si es segura de ejecutar y posible de accionar. Así funciona cada proyecto de tr3labs, del primer contacto al re-test.

  1. 01

    Alcance

    Cada proyecto empieza con una conversación de alcance y termina esa conversación con un acuerdo escrito: qué sistemas y entornos entran, cuáles quedan explícitamente fuera, qué cuentas y datos de prueba usaremos y la ventana de pruebas.

    Las pruebas comienzan solo cuando tenemos autorización escrita de alguien facultado para darla. Si un tercero aloja u opera parte del objetivo, confirmamos antes sus reglas.

  2. 02

    Evaluar

    Las pruebas son manuales y metódicas, guiadas por cómo se usa realmente el sistema y qué querría de él un atacante. Las herramientas apoyan el trabajo; no lo sustituyen.

    Acordamos un canal de comunicación desde el inicio. Si encontramos algo urgente, como una credencial expuesta o un fallo explotable en producción, te lo decimos de inmediato en lugar de guardarlo para el informe. Evitamos pruebas destructivas y cualquier cosa que arriesgue la disponibilidad salvo acuerdo explícito.

  3. 03

    Explicar

    Recibes un informe escrito y una llamada de revisión. El resumen ejecutivo está escrito para quien no estuvo en la sala; cada hallazgo lleva evidencia, pasos de reproducción, impacto de negocio y una corrección concreta.

    También somos desarrolladores, así que cada corrección se explica de desarrollador a desarrollador: cambios concretos que tu equipo puede aplicar, en pareja con tus ingenieros cuando ayude. La severidad refleja el riesgo en tu contexto, no solo una fórmula, y seguimos disponibles durante toda la corrección.

  4. 04

    Re-test

    Cuando tu equipo corrige, volvemos a probar los hallazgos afectados y emitimos un informe actualizado que indica con claridad qué está resuelto, qué parcialmente y qué sigue abierto.

    Cuando el re-test forma parte del alcance acordado, no tiene coste extra.

Lo que no haremos

  • Probar nada sin autorización escrita.
  • Pedir contraseñas de tus usuarios, secretos de producción o datos confidenciales para empezar.
  • Rellenar informes con ruido de escáner o inflar severidades.
  • Prometer «inhackeable». Ningún evaluador honesto puede.

¿Listo para definir el alcance?

Cuéntanos qué necesitas probar, el tamaño aproximado del sistema y tu calendario. Respondemos con una propuesta de alcance y precio fijo.

Solicitar una evaluación