Andrez Higuera / AppSec

PILOTO APPSEC

Servicio y alcance

Revisión focalizada de autorización horizontal. La admisión y la cotización definen el trabajo antes de comenzar.

DOS MODALIDADES

El punto de entrada
lo define tu necesidad.

Una modalidad por encargo: código o ejecución. Revisamos la autorización horizontal de una clase de recurso; el piloto no equivale a un pentest completo.

01 · CÓDIGO

Revisión de código

Revisión manual y estática de la autorización en las operaciones acordadas, sobre una aplicación y versión identificadas.

  • Versión o commit y archivos definidos
  • Política de acceso y propiedad del recurso
  • Indicios separados de hallazgos sustentados

Necesitamos solo el código y el contexto necesarios, mediante un canal seguro acordado.

Evaluar mi código
02 · EJECUCIÓN

Aplicación en ejecución

Pruebas funcionales dinámicas autorizadas sobre las operaciones convenidas, en un entorno de pruebas o staging previamente acordado.

  • Dos identidades de prueba del mismo rol
  • Recursos diferenciados y datos ficticios
  • Resultados limitados al entorno y versión evaluados

Requiere autorización escrita del propietario o de un representante facultado.

Evaluar mi aplicación

Combinar modalidades, agregar roles o evaluar aislamiento entre tenants requiere otro alcance y cotización. Contar endpoints no sustituye definir las operaciones y sus reglas de acceso.

TARIFA BASE DEL PILOTO

Revisión AppSec focal Desde $490.000 CLP

Tarifa base sujeta a admisión, alcance y cotización. No es una tarifa fija para cualquier aplicación.

Solicitar evaluación de alcance

Un alcance bien delimitado

  • Una aplicación y versión identificada
  • Una clase de recurso y un flujo
  • Hasta tres operaciones acordadas
  • Dos identidades del mismo rol para autorización horizontal
  • Una modalidad: código o ejecución
  • Informe con evidencias, una ronda de aclaraciones por correo y una ronda de revalidación de hasta dos horas

La revalidación debe solicitarse dentro de 30 días desde la entrega del informe. La cotización define los hallazgos a revalidar, la versión, la ventana y el esfuerzo de esa ronda, con un máximo de dos horas incluidas. Multirrol y aislamiento entre tenants se evalúan aparte.

Envía una devolución consolidada por correo dentro de cinco días hábiles desde la entrega. Se realizan los ajustes dentro del alcance y se documenta el cierre. La ronda no limita la corrección de errores propios del informe respecto de lo contratado; nuevas funciones, cambios de requisitos y mantenimiento se cotizan aparte.

La cotización precisa el precio total, documento tributario, impuestos o retenciones aplicables, pagos y calendario antes de comenzar. Esta ficha es informativa y no constituye el contrato. Prestación y facturación a nombre personal de Andrez Higuera.

Saber qué queda fuera también es parte del análisis.

El piloto no incluye un pentest completo, implementación de correcciones, revisión integral de nube o CI/CD, respuesta a incidentes ni monitoreo continuo. La ronda de revalidación incluye hasta dos horas y debe solicitarse dentro de 30 días desde la entrega del informe; se limita a los hallazgos, versión y ventana pactados. Trabajo adicional exige acuerdo. No es una certificación y no garantiza ausencia de vulnerabilidades.

ANTES DE COMENZAR

Preguntas
con respuesta.

¿Qué autorización necesitan las pruebas en ejecución?

Autorización escrita del propietario o representante facultado, con hosts y URLs, identidades de prueba, recursos, operaciones, ventana, técnicas permitidas, límites, contacto de emergencia y criterios de detención. El piloto en ejecución requiere un entorno de pruebas o staging y datos ficticios. Producción queda fuera de este piloto.

Las pruebas son no disruptivas. Se excluyen denegación de servicio, fuerza bruta masiva, persistencia, extracción de datos reales y cambios destructivos. Se detienen ante degradación, exposición inesperada de datos o salida del alcance.

¿Cómo se protege mi código y mi información?

Se acuerdan un canal seguro, destinatarios, permisos mínimos y revocables, conservación y borrado. Solo se solicitan los materiales necesarios, sin secretos ni datos reales de clientes. El uso de IA o proveedores externos para tratar código o evidencia se documenta y autoriza antes de transmitirles información.

¿Cuándo recibiré el informe?

El calendario y la disponibilidad se confirman después de evaluar el alcance y los insumos. No hay un plazo estándar ni un nivel de servicio comprometido antes de esa revisión.

¿Se incluyen las correcciones y una nueva evaluación?

El informe incluye recomendaciones, criterios de corrección y una ronda de aclaraciones por correo, con una devolución consolidada dentro de cinco días hábiles desde la entrega. Incluye una ronda de revalidación de hasta dos horas de los hallazgos acordados, solicitada dentro de 30 días desde la entrega del informe, con versión y ventana definidas en la cotización. La implementación de correcciones no está incluida; ampliaciones o rondas adicionales requieren otro acuerdo. La ronda de aclaraciones no limita la corrección de errores propios del informe respecto de lo contratado.

¿Qué pasa si no se encuentran vulnerabilidades?

El informe deja constancia de los controles revisados, la evidencia, la cobertura y las limitaciones. No se garantiza una cantidad mínima de hallazgos; tampoco se concluye que toda la aplicación sea segura.

¿Puedo contratar ambas modalidades?

Sí, mediante un alcance adicional. El piloto considera una modalidad. Combinar código y ejecución, agregar roles, flujos, operaciones o tenants requiere una cotización acordada antes del trabajo.