▌ MÓDULO · PENTESTING IA
OFENSIVA CONTINUA
Agentes ofensivos autónomos · OWASP + lógica de negocio · re-test al cerrar.
CAMPAÑAS LIVE
07
CRÍTICOS ABIERTOS
03
MTTR PROMEDIO
14h
-32%
COBERTURA OWASP
100%
RUNS
CAMPAÑAS ACTIVAS
- checkout.cliente-beta.uyWeb · Cliente Beta · 2026-06-20 09:141C3H7M12LRUNNING
- api.cliente-alpha.comAPI · Cliente Alpha · 2026-06-19 22:010C2H5M9LDONE
- app.cliente-gamma.appMobile · Cliente Gamma · 2026-06-18 11:302C4H8M15LDONE
- api.cliente-delta.appAPI · Cliente Delta · —0C0H0M0LQUEUED
SEVERIDAD AGREGADA
- CRÍTICO3
- ALTO9
- MEDIO20
- BAJO36
FINDINGS
HALLAZGOS PRIORITARIOS
- CRÍTICOCVSS 9.4IDOR en /api/v1/orders/{id}ABIERTO
Acceso a órdenes de otros usuarios cambiando el ID en la URL.
▌ FIX: Validar ownership en cada request usando auth.uid().
- ALTOCVSS 7.8Token JWT sin expiraciónABIERTO
Los tokens emitidos no expiran y no rotan.
▌ FIX: Setear exp <= 1h y refresh rotation.
- ALTOCVSS 7.2CORS abierto a *RESUELTO
El backend acepta peticiones desde cualquier origen.
▌ FIX: Whitelistear dominios productivos únicamente.
- MEDIOCVSS 5.4Falta de rate limiting en /loginABIERTO
Permite ataques de fuerza bruta.
▌ FIX: Aplicar 5 intentos/min por IP + captcha.
- BAJOCVSS 3.1Headers de seguridad faltantesABIERTO
Faltan X-Frame-Options y CSP.
▌ FIX: Agregar headers en el reverse proxy.