API · MOBILE · WEB · PENTESTING

Seguridad
Ofensiva.

Pentesters senior con certificaciones OSWE · OSCP · CPPTv2 · CEH. 8+ años en aplicaciones bancarias, fintech regulada y plataformas globales líderes.

PENTESTING PREMIUM OSWE · OSCP · CPPTv2 BANCA · FINTECH

Pentesting en Mobile, Web y API.

El pentesting (también llamado ethical hacking o pruebas de penetración) simula ataques reales para encontrar vulnerabilidades antes que las explote un atacante. Equipo con certificaciones OSWE · OSCP · CPPTv2 · CEH y 8+ años en banca, fintech regulada y plataformas críticas.

02 / 08
OSCP · SENIOR

Mobile Pentesting

Pentesters con 8+ años evaluando apps de banca digital y fintech regulada. Auditamos del binario al servidor, como lo haría un atacante con tiempo y motivación.

  • Bypass de SSL pinning, jailbreak/root detection
  • Reversing de IPA y APK · secretos embebidos · llamadas nativas
  • JWT, OAuth y sesiones bajo el lente del cliente móvil
CERT · OSCP 1–2 semanas
OSWE · SENIOR

Web Pentesting

Equipo OSWE con experiencia en plataformas críticas globales. Probamos tu plataforma como un desarrollador que ya sabe romperla. La lógica de negocio es donde se pierde dinero.

  • Bypass de autenticación · escalamiento horizontal y vertical
  • Abuso de lógica · transferencias dobles · race conditions
  • Inyecciones modernas · SSRF · XXE · deserialización
CERT · OSWE 1–2 semanas
OSWE · SENIOR

API Pentesting

Especialistas con foco en APIs de banca, pagos y fintech regulada. Cada endpoint, cada parámetro, cada flujo de autorización: bajo el ojo de un pentester certificado, no de un escáner.

  • JWT y OAuth2 · forging · replay · bypass de firma
  • BOLA / IDOR · acceso cruzado a recursos por defecto
  • Abuso de lógica · bypass de rate limits · race conditions
CERT · OSWE 1–2 semanas

No todos los pentests
son iguales.

Pentest manual, contacto directo con el Lead Offensive Security, equipo senior con certificaciones de élite y experiencia en plataformas reguladas.

01

Pentest manual

Probamos lógica de negocio y encadenamiento de fallos. Sin escáneres automatizados generando ruido ni falsos positivos.

02

Contacto directo

Hablas con el Lead Offensive Security desde el primer call. Misma persona en scoping, ejecución y reporte · sin handoffs entre equipos.

03

Equipo senior

Certificaciones OSWE · OSCP · CPPTv2 · CEH y 8+ años en seguridad ofensiva. Cada proyecto con un especialista certificado asignado.

04

Plataformas reguladas

Banca digital, fintech bajo CNBV, pagos PCI DSS y SaaS en SOC 2. Conocemos el hallazgo que importa cuando hay millones en juego.

DIMENSIÓN PENTEST GENÉRICO DAXONIX PREMIUM
Contacto cliente Pasas por comerciales y project managers · traductores entre equipos Lead Offensive Security desde scoping hasta reporte · misma persona
Equipo asignado Perfil técnico no especializado · sin certificación senior Senior dedicado · 8+ años · OSWE/OSCP/CPPTv2
Metodología Escáneres automatizados con revisión superficial Pentest 100% manual · lógica de negocio
Experiencia sectorial Mismo template para todo Banca, fintech regulada, plataformas globales
Cobertura CVEs conocidas en la superficie Lógica de negocio + cadenas de explotación reales
Falsos positivos 40–60% típico · ruido para tu equipo < 2% · todo verificado por senior
BOLA / IDOR Solo casos triviales Cobertura completa por endpoint
Race conditions Imposible automatizar Pruebas con Burp Turbo Intruder
Reporte PDF auto-generado · sin priorización ni contexto Ejecutivo + técnico · PoC reproducible · CVSS asignado
Remediación Recomendaciones genéricas Guía específica a tu stack y arquitectura
Re-test Otro escaneo · cuesta lo mismo Validación senior · incluido sin costo

Así se ve tu reporte.

Cada hallazgo documentado para tu equipo. Reporte ejecutivo y técnico, PoC reproducible, CVSS asignado y remediación específica al stack.

DAXONIX · Pentest Report
Pág 14 / 47 · CONFIDENCIAL
20 FINDINGS
Críticas3
Altas5
Medias8
Bajas4
PROYECTOAPI Fintech v2
DURACIÓN2 semanas
SCOPE47 endpoints
CRÍTICA DXN-2026-014 API · AUTH

JWT sin validación de firma permite suplantación de identidad.

CVSS9.8
EndpointPOST /api/v2/auth/verify
ImpactoAccount takeover

El backend acepta tokens JWT con alg: none. Un atacante puede forjar tokens arbitrarios y autenticarse como cualquier usuario sin conocer el secreto de firma.

REMEDIACIÓN Forzar validación de firma HS256/RS256 en el middleware. Rechazar explícitamente alg: none y tokens sin kid válido.

Vista parcial · Reporte completo entregado en español o inglés según la preferencia del cliente

Casos reales.

Bajo NDA. Anonimizados. Verificables bajo solicitud.

03 / 08
47+ Proyectos entregados
180+ Hallazgos críticos reportados
0 Incidentes post-release
FINTECH 1.2M usuarios

Lanzamiento a producción protegido · 3 críticos remediados pre-launch

App de crédito al consumo y API móvil iOS/Android

  • BOLA en consulta de préstamos
  • Bypass de OTP en flujo de compra
  • JWT signing key en bundle frontend
BANKING 500k cuentas

Auditoría CNBV cerrada en primera ronda · 0 observaciones

Banca digital · onboarding KYC y 2FA

  • Account takeover vía password reset
  • Bypass de MFA en flujo legacy
  • Validación débil de sesión
SAAS 200+ organizaciones

IAM refactorizado · habilitó cierre con cliente enterprise USA

Plataforma multi-tenant B2B · módulo wholesale

  • BOLA cross-tenant en exports
  • JWT signing key expuesta
  • Mass assignment en perfiles
FINTECH Operación nacional

Operación interna blindada · cero incidentes 12 meses post-pentest

Portal corporativo y app móvil de gestión interna

  • Bypass de root detection
  • Reuso de sesión entre dispositivos
  • Credenciales en cleartext local
INSURTECH 80k pólizas activas

Datos de 80K asegurados protegidos · IAM completo refactorizado

Plataforma de pólizas · APIs públicas y privadas

  • Lógica de negocio en cotización
  • Auth bypass en endpoints públicos
  • Exposición de datos de asegurados
BANKING Banca corp LATAM

APIs de transferencias certificadas · habilitó tier enterprise

APIs de transferencias y pagos enterprise

  • Race condition en transferencias
  • Reuso de idempotency tokens
  • Información de cuenta en logs

Lo que dicen los CTOs.

Testimonios anonimizados bajo NDA. Verificables bajo solicitud directa con nuestros clientes.

Encontraron una IDOR en nuestra API de transferencias que nuestro vendor anterior pasó por alto. La diferencia se notó desde el día 2: el reporte llegó con remediación específica al stack, no recomendaciones genéricas.
CT
CTO Fintech MX · Series B · 2025
Pasamos auditoría CNBV en primera ronda con cero observaciones de seguridad. El reporte de Daxonix venía mapeado a los controles que el auditor iba a buscar. Nos ahorró semanas de remediación post-auditoría.
CI
CISO Plataforma de pagos LATAM · 2025
Habíamos contratado pentest "enterprise" antes con resultados decepcionantes: equipo no especializado, escáneres automatizados y vulnerabilidades genéricas. La diferencia con un OSWE senior dedicado se nota inmediatamente. No volvemos al modelo anterior.
VP
VP Engineering SaaS B2B · SOC 2 · 2024

Operadores certificados.

Liderazgo técnico al frente, equipo certificado detrás.

04 / 08
IM LEAD
Isaac Milán
Lead Offensive Security
OSWEOSCPeCPPTv2CEH
SR · 01
Senior Pentester · Mobile
iOS · Android · Reverse
eMAPTCMPen-iOSCMPen-Android7aSec Mobile
SR · 02
Senior Pentester · Web & API
GraphQL · OAuth · BOLA
eWPTXv2Burp Suite Cert.OSCP
SR · 03
Senior Pentester · AppSec & AI/ML
Code review · LLM
CEHCompTIA Sec+CPTEC-AI/MLPen

Dudas antes de contratar.

07 / 08
01 ¿Qué es un pentest? +

Evaluación de seguridad ofensiva donde simulamos ataques reales para encontrar vulnerabilidades en tu plataforma antes que un atacante malicioso. 100% manual, ejecutado por pentesters senior. Foco en fintech, banca digital y SaaS regulado · APIs, mobile y web.

02 ¿Quién ejecuta el pentest? +

Pentesters senior con 8+ años de experiencia y certificaciones OSWE, OSCP, CPPTv2 y CEH. Cada proyecto tiene asignado al menos un especialista certificado OSWE u OSCP, dedicado durante todo el engagement.

03 ¿Cuánto tarda un pentest? +

Entre 1 y 2 semanas según alcance. El estándar cubre una app móvil (iOS y Android), una plataforma web con usuarios, o hasta dos sitios web. Algunos casos requieren más tiempo, pero esa es la medida típica. Sin sorpresas, fechas firmes acordadas en la propuesta.

04 ¿Tienen experiencia con plataformas bancarias y fintech reguladas? +

Es nuestro foco. 8+ años evaluando aplicaciones de banca digital, fintech reguladas por CNBV, plataformas de pagos PCI y SaaS B2B en cumplimiento SOC 2. Conocemos los controles que tu auditor va a buscar antes de que él los pida.

05 ¿Trabajan con escáneres automáticos? +

No para hallazgos. El pentest es manual, ejecutado por especialistas senior. Los escáneres tienen valor limitado para evaluaciones profundas: generan entre 40 y 60% de falsos positivos y solo cubren vulnerabilidades catalogadas. Las fallas críticas en lógica de negocio rara vez aparecen en catálogos públicos.

06 ¿Firman NDA? +

Siempre. Se firma junto con el contrato antes del kickoff · cubre toda la información técnica y los hallazgos del proyecto.

07 ¿El reporte sirve para CNBV, PCI o ISO? +

Sí. Está mapeado a los controles que estos marcos requieren. Tu auditor lo va a reconocer.

08 ¿Y después del reporte? +

Walkthrough con tu equipo, soporte durante remediación y re-test sin costo cuando estén listos. El reporte no es el final.

Si decides agendar, así trabajamos contigo.

De email a re-test cerrado. Seis pasos. Fechas firmes. Sin sorpresas.

08 / 08
01
Discovery · 30 min
Tu plataforma, tu alcance, tu timing. Sin fluff.
02
Propuesta en < 24h
Alcance, fechas, precio fijo, reglas de compromiso. Mismo día o al siguiente.
03
NDA + contrato
Firma digital · acceso a entornos · kickoff.
04
Ejecución manual
Reporte diario · Slack o Teams · contacto directo.
05
Entrega + walkthrough
Reporte ejecutivo, técnico y sesión con tu equipo.
06
Re-test sin costo
Validamos remediaciones · addendum al reporte · cierre.

Agenda 30 minutos.
Sin compromiso.

Te decimos si tu plataforma necesita un pentest, qué alcance recomendamos y cuánto costaría.