API · MOBILE · WEB · PENTESTING

Seguridad
Ofensiva.

Pentesters senior certificados en OSWE, OSCP, CPPTv2 y CEH, con más de 8 años evaluando aplicaciones de PYMEs, SaaS, e-commerce, fintech regulada y banca digital.

PENTESTING PREMIUM OSWE · OSCP · CPPTv2 PYMES · FINTECH · BANCA

Pentesting en Mobile, Web y API.

El pentesting (también llamado ethical hacking o pruebas de penetración) simula ataques reales para encontrar vulnerabilidades antes de que las explote un atacante. Nuestro equipo está certificado en OSWE, OSCP, CPPTv2 y CEH, y lleva más de 8 años trabajando con empresas de todos los tamaños, desde PYMEs y SaaS hasta fintech regulada y banca.

02 / 08
OSCP · SENIOR

Mobile Pentesting

Pentesters con 8+ años evaluando apps de todo tipo, desde startups y comercios hasta banca digital y fintech regulada. Auditamos del binario al servidor, como lo haría un atacante con tiempo y motivación.

  • Bypass de SSL pinning, jailbreak/root detection
  • Reversing de IPA y APK, secretos embebidos y llamadas nativas
  • JWT, OAuth y sesiones bajo el lente del cliente móvil
CERT · OSCP 1–2 semanas
OSWE · SENIOR

Web Pentesting

Nuestro equipo OSWE ha evaluado plataformas críticas a nivel global, y probamos la tuya como un desarrollador que ya sabe dónde romperla, porque la lógica de negocio es donde se pierde el dinero.

  • Bypass de autenticación y escalamiento horizontal y vertical
  • Abuso de lógica, transferencias dobles y race conditions
  • Inyecciones modernas: SSRF, XXE y deserialización
CERT · OSWE 1–2 semanas
OSWE · SENIOR

API Pentesting

Auditamos APIs de cualquier sector, con foco especial en pagos, fintech y banca regulada. Cada endpoint, cada parámetro y cada flujo de autorización pasa por las manos de un pentester certificado, no de un escáner.

  • JWT y OAuth2: forging, replay y bypass de firma
  • BOLA e IDOR, acceso cruzado a recursos entre usuarios
  • Abuso de lógica, bypass de rate limits y race conditions
CERT · OSWE 1–2 semanas

No todos los pentests
son iguales.

Aquí no hay escáneres disfrazados de auditoría: las pruebas son manuales, hablas directo con quien las ejecuta y el equipo lleva años trabajando en plataformas donde un fallo cuesta millones.

01

Pentest manual

Probamos la lógica de negocio y encadenamos fallos como lo haría un atacante real, sin escáneres automatizados que solo generan ruido y falsos positivos.

02

Contacto directo

Hablas con el Lead Offensive Security desde la primera llamada, y esa misma persona se encarga del scoping, la ejecución y el reporte. Nadie te va pasando entre equipos.

03

Equipo senior

Más de 8 años en seguridad ofensiva y certificaciones OSWE, OSCP, CPPTv2 y CEH. Cada proyecto tiene asignado un especialista certificado de principio a fin.

04

De PYMEs a banca regulada

Auditamos desde PYMEs, e-commerce y SaaS hasta fintech regulada por CNBV y banca digital bajo PCI DSS. Tu plataforma recibe el mismo rigor que exige un banco, sin importar su tamaño.

DIMENSIÓN PENTEST GENÉRICO DAXONIX PREMIUM
Contacto cliente Pasas por comerciales y project managers que traducen entre equipos La misma persona desde el scoping hasta el reporte
Equipo asignado Perfil técnico no especializado, sin certificación senior Senior dedicado con 8+ años y certificación OSWE, OSCP o CPPTv2
Metodología Escáneres automatizados con revisión superficial Pentest 100% manual enfocado en lógica de negocio
Experiencia sectorial Mismo template para todo PYMEs, SaaS, e-commerce, fintech y banca regulada
Cobertura CVEs conocidas en la superficie Lógica de negocio + cadenas de explotación reales
Falsos positivos Entre 40 y 60%, puro ruido para tu equipo Menos del 2%, todo verificado por un senior
BOLA / IDOR Solo casos triviales Cobertura completa por endpoint
Race conditions Imposible automatizar Pruebas con Burp Turbo Intruder
Reporte PDF auto-generado, sin priorización ni contexto Ejecutivo y técnico, con PoC reproducible y CVSS asignado
Remediación Recomendaciones genéricas Guía específica a tu stack y arquitectura
Re-test Otro escaneo que cuesta lo mismo Validación senior incluida sin costo

Así se ve tu reporte.

Cada hallazgo llega documentado para tu equipo: resumen ejecutivo, detalle técnico, PoC reproducible, CVSS asignado y una remediación específica a tu stack.

DAXONIX · Pentest Report
Pág 14 / 47 · CONFIDENCIAL
20 FINDINGS
Críticas3
Altas5
Medias8
Bajas4
PROYECTOAPI Fintech v2
DURACIÓN2 semanas
SCOPE47 endpoints
CRÍTICA DXN-2026-014 API · AUTH

JWT sin validación de firma permite suplantación de identidad.

CVSS9.8
EndpointPOST /api/v2/auth/verify
ImpactoAccount takeover

El backend acepta tokens JWT con alg: none. Un atacante puede forjar tokens arbitrarios y autenticarse como cualquier usuario sin conocer el secreto de firma.

REMEDIACIÓN Forzar validación de firma HS256/RS256 en el middleware. Rechazar explícitamente alg: none y tokens sin kid válido.

Vista parcial — el reporte completo se entrega en español o en inglés, según prefieras

Casos reales.

Los trabajamos bajo NDA, por eso van anonimizados, pero podemos verificarlos contigo si lo pides.

03 / 08
47+ Proyectos entregados
180+ Hallazgos críticos reportados
0 Incidentes post-release
FINTECH 1.2M usuarios

Lanzamiento a producción protegido: 3 críticos remediados antes del launch

App de crédito al consumo y API móvil iOS/Android

  • BOLA en consulta de préstamos
  • Bypass de OTP en flujo de compra
  • JWT signing key en bundle frontend
BANKING 500k cuentas

Auditoría CNBV cerrada en primera ronda, sin observaciones

Banca digital: onboarding KYC y 2FA

  • Account takeover vía password reset
  • Bypass de MFA en flujo legacy
  • Validación débil de sesión
SAAS 200+ organizaciones

IAM refactorizado que habilitó el cierre con un cliente enterprise en USA

Plataforma multi-tenant B2B, módulo wholesale

  • BOLA cross-tenant en exports
  • JWT signing key expuesta
  • Mass assignment en perfiles
FINTECH Operación nacional

Operación interna blindada: cero incidentes en los 12 meses posteriores

Portal corporativo y app móvil de gestión interna

  • Bypass de root detection
  • Reuso de sesión entre dispositivos
  • Credenciales en cleartext local
INSURTECH 80k pólizas activas

Datos de 80K asegurados protegidos tras refactorizar el IAM completo

Plataforma de pólizas con APIs públicas y privadas

  • Lógica de negocio en cotización
  • Auth bypass en endpoints públicos
  • Exposición de datos de asegurados
BANKING Banca corp LATAM

APIs de transferencias certificadas que habilitaron el tier enterprise

APIs de transferencias y pagos enterprise

  • Race condition en transferencias
  • Reuso de idempotency tokens
  • Información de cuenta en logs

Lo que dicen los CTOs.

Van anonimizados por el NDA, aunque podemos verificarlos en una llamada directa con nuestros clientes.

Encontraron una IDOR en nuestra API de transferencias que nuestro vendor anterior pasó por alto. La diferencia se notó desde el día 2: el reporte llegó con remediación específica al stack, no recomendaciones genéricas.
CT
CTO Fintech MX · Series B · 2025
Pasamos auditoría CNBV en primera ronda con cero observaciones de seguridad. El reporte de Daxonix venía mapeado a los controles que el auditor iba a buscar. Nos ahorró semanas de remediación post-auditoría.
CI
CISO Plataforma de pagos LATAM · 2025
Habíamos contratado pentest "enterprise" antes con resultados decepcionantes: equipo no especializado, escáneres automatizados y vulnerabilidades genéricas. La diferencia con un OSWE senior dedicado se nota inmediatamente. No volvemos al modelo anterior.
VP
VP Engineering SaaS B2B · SOC 2 · 2024

Operadores certificados.

Un lead técnico que da la cara y un equipo certificado que ejecuta con él.

04 / 08
IM LEAD
Isaac Milán
Lead Offensive Security
OSWEOSCPeCPPTv2CEH
SR · 01
Senior Pentester · Mobile
iOS · Android · Reverse
eMAPTCMPen-iOSCMPen-Android7aSec Mobile
SR · 02
Senior Pentester · Web & API
GraphQL · OAuth · BOLA
eWPTXv2Burp Suite Cert.OSCP
SR · 03
Senior Pentester · AppSec & AI/ML
Code review · LLM
CEHCompTIA Sec+CPTEC-AI/MLPen

Dudas antes de contratar.

07 / 08
01 ¿Qué es un pentest? +

Evaluación de seguridad ofensiva donde simulamos ataques reales para encontrar vulnerabilidades en tu plataforma antes que un atacante malicioso. Es 100% manual, lo ejecutan pentesters senior y cubre APIs, aplicaciones móviles y web de empresas de todos los tamaños, desde PYMEs y SaaS hasta fintech y banca digital.

02 ¿Quién ejecuta el pentest? +

Pentesters senior con 8+ años de experiencia y certificaciones OSWE, OSCP, CPPTv2 y CEH. Cada proyecto tiene asignado al menos un especialista certificado OSWE u OSCP, dedicado durante todo el engagement.

03 ¿Cuánto tarda un pentest? +

Entre 1 y 2 semanas según alcance. El estándar cubre una app móvil (iOS y Android), una plataforma web con usuarios, o hasta dos sitios web. Algunos casos requieren más tiempo, pero esa es la medida típica, y las fechas se acuerdan en la propuesta y se cumplen.

04 ¿Con qué tipo de empresas trabajan? +

Con empresas de todos los tamaños: PYMEs, startups, e-commerce y SaaS, además de fintech reguladas por CNBV, banca digital y plataformas de pagos PCI. La experiencia en entornos regulados nos da el estándar; ese mismo rigor lo recibe tu plataforma sin importar su tamaño.

05 ¿Trabajan con escáneres automáticos? +

No para hallazgos. El pentest es manual, ejecutado por especialistas senior. Los escáneres tienen valor limitado para evaluaciones profundas: generan entre 40 y 60% de falsos positivos y solo cubren vulnerabilidades catalogadas. Las fallas críticas en lógica de negocio rara vez aparecen en catálogos públicos.

06 ¿Firman NDA? +

Siempre. Se firma junto con el contrato antes del kickoff y cubre toda la información técnica y los hallazgos del proyecto.

07 ¿El reporte sirve para CNBV, PCI o ISO? +

Sí, está mapeado a los controles que estos marcos requieren y tu auditor lo va a reconocer.

08 ¿Y después del reporte? +

Hacemos un walkthrough con tu equipo, te acompañamos durante la remediación y ejecutamos un re-test sin costo cuando estén listos. El reporte no es el final del proyecto.

Si decides agendar, así trabajamos contigo.

Seis pasos que van del primer email al re-test cerrado, con fechas firmes y sin sorpresas.

08 / 08
01
Discovery · 30 min
Una llamada para entender tu plataforma, el alcance y los tiempos que necesitas.
02
Propuesta en < 24h
Recibes alcance, fechas, precio fijo y reglas de compromiso el mismo día o al siguiente.
03
NDA + contrato
Firma digital, acceso a entornos y kickoff del proyecto.
04
Ejecución manual
Te contamos los avances cada día por Slack o Teams, sin intermediarios.
05
Entrega + walkthrough
Reporte ejecutivo y técnico, más una sesión de walkthrough con tu equipo.
06
Re-test sin costo
Validamos tus remediaciones y cerramos con un addendum al reporte.

Agenda 30 minutos.
Sin compromiso.

Te decimos si tu plataforma necesita un pentest, qué alcance recomendamos y cuánto costaría.