Prompt Injection y el OWASP LLM Top 10: cómo asegurar las aplicaciones de IA

La prompt injection encabeza el OWASP LLM Top 10 por una razón. Así funcionan los ataques directos e indirectos, esto es lo que provocan en las aplicaciones agénticas y estas son las defensas en las que de verdad confiamos.
Read more

El ataque Kerberoasting explicado: de un usuario de AD normal a Domain Admin

Un ataque Kerberoasting convierte una única cuenta de dominio con pocos privilegios en credenciales de cuenta de servicio descifradas, y a menudo en Domain Admin. Aquí tienes la cadena completa y las soluciones que de verdad funcionan.
Read more

De la SSRF a la toma total de una cuenta en la nube: atacando el servicio de metadatos

Un solo fallo SSRF en un recuperador de URL puede alcanzar el punto de acceso de metadatos de la nube, robar las credenciales de rol IAM y terminar en la toma total de la cuenta. Aquí tienes la cadena de ataque - y cómo romperla.
Read more

Broken Object-Level Authorization (BOLA / IDOR): el fallo de API que más encontramos

Una vulnerabilidad BOLA (también llamada IDOR) es el fallo que más reportamos en las pruebas de API. Así la cazamos intercambiando los ID de objetos entre dos cuentas, y así la cerramos con autorización del lado del servidor.
Read more

¿Cuánto cuesta un test de penetración en 2026? (Un desglose honesto)

Una respuesta directa sobre el coste de un test de penetración en 2026: los verdaderos factores detrás de la cifra, rangos honestos y las partidas que inflan un presupuesto sin que te des cuenta.
Read more

Checklist de pentest de aplicaciones móviles: OWASP MASVS en la práctica

Una checklist de campo para el pentesting de aplicaciones móviles basada en OWASP MASVS: análisis estático y dinámico, almacenamiento inseguro, criptografía débil y bypass de certificate pinning, de testers que se dedican a esto.
Read more

SOC 2 en 90 días: cómo un SaaS sanitario superó su primera auditoría

Un SaaS sanitario tenía 90 días, un contrato enterprise firmado en juego y ningún control formal. Así llevamos su preparación para SOC 2 y así superó su primera auditoría.
Read more

Cross-Site Scripting (XSS) en 2026: el fallo web que se niega a morir

El cross-site scripting lleva más de veinte años entre las principales vulnerabilidades web y sigue siendo uno de los fallos críticos más frecuentes que reportamos. Aquí explicamos cómo funcionan el XSS reflejado, almacenado y de DOM, cómo los probamos y las defensas que de verdad aguantan.
Read more

Pruebas de penetración en la nube: nuestra metodología para AWS, Azure y GCP

Un recorrido práctico por la metodología de pruebas de penetración en la nube que aplicamos a AWS, Azure y GCP: cómo abusamos de IAM, cazamos configuraciones erróneas y almacenamiento expuesto, pivotamos de una SSRF al servicio de metadatos de instancia, escalamos privilegios y comprobamos si alguien estaba mirando.
Read more

Diario de un equipo Red Team: de un solo correo de phishing a administrador de dominio en seis días

Una evaluación de red team representativa, contada día a día: cómo un único correo de phishing convincente acabó en administrador de dominio en seis días, y los tres controles que nos habrían frenado en seco.
Read more
12 Next