Auditoría de seguridad para fintechs que necesitan pasar la revisión del BACEN y el due diligence.

Pentest en profundidad para fintechs que operan o están entrando en Brasil: Resolución BACEN 4.893 (CMN 4.893) del Banco Central, flujos de Pix (el sistema de pagos instantáneos del país), Open Finance, bypass de KYC, fraude transaccional y aislamiento entre tenants. La misma metodología que usan nuestros investigadores en los programas de bug bounty de eToro, Bitso y bancos internacionales.

  • NDA bilateral en 24h
  • Retest incluido
  • Contacto directo con el investigador

Por qué fintechs

Una fintech se ataca distinto. Un escáner genérico no lo detecta.

La mayoría de los pentests de fintech en Brasil se hace con Nessus, Acunetix o Burp Pro en “modo automático”. Esos escáneres encuentran fallas obvias — versiones desactualizadas, headers ausentes, XSS triviales. No encuentran nada de lo que de verdad tumba a una fintech: BOLA en un endpoint de transacciones, race condition en retiros, inconsistencia entre el saldo en caché y la fuente primaria, JWT mal validado en el flujo de cobro, OAuth state confusion entre la app y un socio de Open Finance.

Nuestro pentest empieza donde termina el escáner. Atacamos la lógica de negocio, las cadenas entre componentes y los supuestos equivocados de los desarrolladores — porque así ataca un investigador de bug bounty real, y así ataca un adversario real.

Alcance

Qué cubrimos en un pentest de fintech

Cobertura regulatoria (Brasil)

  • Resolución BACEN 4.893 — pruebas de ciberseguridad obligatorias para instituciones financieras e instituciones de pago autorizadas por el Banco Central de Brasil. Informe con formato de evidencia regulatoria.
  • Resolución BCB 85 — política de ciberseguridad y requisitos para la contratación de servicios de procesamiento y almacenamiento de datos.
  • LGPD Art. 46 (ley brasileña de protección de datos) — medidas técnicas para proteger los datos de los clientes.
  • PCI DSS 4.0 — para fintechs que procesan tarjetas directamente (requisitos 11.4.x).

Flujos de Pix

  • QR dinámico — manipulación de payload, bypass de la validación del monto
  • QR estático — deep links, abuso de múltiples pagadores
  • Cobro por clave Pix — pruebas de phishing con claves falsificadas
  • Devolución de Pix — race conditions, double spending
  • Iniciación de pagos — autenticación del iniciador, validación de payload

Open Finance

  • Flujo de consentimiento — pruebas de confused deputy, scope escalation
  • Autenticación FAPI — validación de JWT, JWS detached signature, JWE
  • Endpoints de datos — BOLA entre clientes, filtración entre instituciones
  • Webhooks de eventos — replay, bypass de firma, SSRF vía callback

Fraude transaccional

  • Race conditions en retiros, transferencias y Pix
  • Inconsistencia entre el saldo en caché y la fuente de verdad (Redis vs. Postgres)
  • Bypass de límites por modificación del payload
  • Replay de transacciones firmadas
  • Manipulación de moneda en cuentas multimoneda

KYC y onboarding

  • Bypass de la validación de documentos (deepfake, OCR injection)
  • Reutilización de selfie / bypass de liveness
  • SSRF vía webhook del proveedor de KYC
  • BOLA en endpoints de carga de documentos
  • Race condition al completar el onboarding

Autenticación y sesión

  • OAuth 2.0 / OIDC — state fuzzing, redirect URI fuzzing, robo de tokens
  • JWT — algorithm confusion, path traversal en kid, JKU SSRF
  • Bypass de MFA — race conditions en códigos OTP, flujos de recuperación rotos
  • SAML XSW — para integraciones enterprise
  • Session fixation, session puzzling

Trayectoria

Dónde ya reportamos vulnerabilidades

Los investigadores de No Vuln tienen hallazgos publicados o validados en programas de bug bounty de fintechs e instituciones financieras internacionales, entre ellos:

  • eToro — plataforma de trading social con más de 30 millones de usuarios
  • Bitso — el mayor exchange de cripto de América Latina
  • Hostinger — proveedor global de hosting con millones de clientes
  • U.S. Department of Defense — programa oficial de bug bounty

No vendemos “hackers éticos”. Vendemos investigadores que compiten con adversarios reales en programas donde solo se paga el hallazgo nuevo.

Precio

Rangos de inversión para fintech

EscenarioRangoCobertura
Fintech early-stage (MVP, antes de la autorización del BACEN)Sprint (25h): US$ 3.750 a US$ 6.250Web + API + autenticación, black box
Institución de pago autorizada / fintech con base activa de clientesDeep Dive (50h): US$ 7.500 a US$ 12.500+ Pix + KYC + integraciones + fraude
Banco digital / Open FinanceFull Scope (100h+): desde US$ 15.000White box completo + mobile + cloud + Open Finance
Recurrente para fintech activaPTaaS: a consultarPentest continuo alineado con los sprints + monitoreo de superficie

Cada caso recibe una propuesta a medida una vez definido el alcance. La tarifa por hora va de US$ 150 a US$ 250 según el stack, la modalidad y el plazo; los paquetes más grandes tienen una tarifa menor. Facturación en USD por Wise o transferencia internacional: 50% al inicio y 50% en la entrega.

FAQ

Preguntas frecuentes

  • ¿El pentest es obligatorio para una fintech en Brasil?

    En la práctica, sí. La Resolución BACEN 4.893 y la Resolución BCB 85 — normas del Banco Central de Brasil (BACEN) — exigen pruebas de ciberseguridad a instituciones financieras e instituciones de pago.

  • ¿Cuánto cuesta un pentest para fintech?

    Fintech early-stage (antes de la autorización del BACEN): Sprint (25h), US$ 3.750 a US$ 6.250. Institución de pago autorizada con una base activa de clientes: Deep Dive (50h), US$ 7.500 a US$ 12.500. Banco digital con Open Finance: Full Scope (100h+), desde US$ 15.000. PTaaS (recurrente): a consultar. La tarifa varía de US$ 150 a US$ 250 por hora.

  • ¿Cubren Pix y Open Finance?

    Sí. Cobertura completa de los flujos de Pix (el sistema de pagos instantáneos de Brasil — QR estático y dinámico, devolución, cobro), Open Finance Brasil (consentimiento, autenticación FAPI, endpoints de datos, webhooks de eventos), KYC (bypass de validación, liveness, deepfakes) y fraude transaccional.

  • ¿El informe sirve como evidencia ante el BACEN?

    Sí. Los informes tienen formato para servir directamente como evidencia regulatoria — Resolución BACEN 4.893 y Resolución BCB 85. Resumen ejecutivo, informe técnico y declaración formal de cumplimiento.

Próximo paso

Solicita una propuesta para tu fintech.

NDA bilateral en 24h. Una vez firmado, llamada técnica de 30–60 min para mapear el alcance y propuesta formal en un máximo de 3 días hábiles.

Hablar con un investigador