Pentest profundo para marketplaces que necesitan aislar a sus vendedores, validar el split y bloquear el fraude entre ellos.
Auditoría de seguridad ofensiva especializada en marketplaces (e-commerce, servicios, food delivery, movilidad). Cobertura completa de split de pagos, manipulación de comisiones, fraude entre vendedores, race en retiros, antifraude y aislamiento entre tenants. La misma metodología usada en programas internacionales de bug bounty.
- NDA bilateral en 24h
- Retest incluido
- Contacto directo con el investigador
Por qué marketplace
Un marketplace tiene tres entidades — y un bug en cualquiera de sus relaciones termina en fraude
En un SaaS común, el modelo de riesgo es simple: un cliente no puede ver los datos de otro. En un marketplace, el modelo es triangular:
- Comprador → Vendedor — un comprador no puede ver datos de otros compradores; un vendedor no puede ver datos de compradores que no son suyos
- Vendedor → Vendedor — el vendedor A no puede leer ni editar productos, pedidos o finanzas del vendedor B
- Plataforma → Vendedor (finanzas) — el split, la comisión, el saldo por cobrar y el anticipo no pueden ser manipulados por el vendedor
Cada vértice de este triángulo tiene un patrón de bug específico. Un marketplace que sufre un ataque normalmente lo sufre a través de un vendedor comprometido o creado para el fraude — un vector que un SaaS B2B común ni siquiera necesita modelar.
Alcance
Qué cubrimos en un pentest de marketplace
Aislamiento entre vendedores (cross-seller)
- BOLA — el vendedor A ve pedidos, productos y finanzas del vendedor B
- BOLA en endpoints de carga de archivos (imágenes de otro vendedor)
- Cross-seller vía endpoints de búsqueda y filtrado
- Cache poisoning entre vendedores (CDN, Redis)
- Filtración vía webhooks emitidos a otro vendedor
- Bypass del namespacing en integraciones (ERP, marketplace de marketplaces)
Split de pagos y comisiones
- Manipulación del split (el vendedor recibe un % mayor que el configurado)
- Bypass de la comisión mediante modificación del payload en el checkout
- Race en la distribución de valores entre el marketplace y el vendedor
- Manipulación del pedido una vez procesado el split
- Replay de webhooks del subadquirente (PagSeguro, Mercado Pago, Stripe Connect)
- Manipulación de la subadquirencia (split entre varios vendedores en 1 pedido)
Retiros y anticipos
- Race condition en retiros (double withdrawal)
- Manipulación del monto del retiro vs. el saldo real
- Bypass de la validación del destinatario del retiro, como la clave Pix en Brasil (Pix es el sistema de pagos instantáneos del país): retiro a la cuenta de un tercero
- Anticipo de cuentas por cobrar — manipulación de la tasa, abuso del flujo
- Bypass del período de retención
Antifraude y moderación
- Bypass del score mediante modificación del fingerprint
- BOLA en el endpoint de reglas antifraude (dump)
- Manipulación del estado de moderación (autoaprobación)
- Bypass de la validación KYC del vendedor
- Reutilización de selfie/documento para crear múltiples cuentas
Panel del vendedor (seller center)
- BFLA en endpoints administrativos
- BOPLA — edición de campos privados (saldo, tasa, comisión)
- Mass assignment en la actualización de productos
- CSV/PDF/XML injection en exportaciones e informes
- SSRF vía integración configurable con ERP
- Path traversal en la descarga de facturas
Reseñas, calificaciones y disputas
- BOLA — editar la reseña de otro vendedor
- Manipulación de la calificación mediante peticiones masivas
- Bypass de la moderación de reseñas (HTML injection, stored XSS)
- Disputa fraudulenta — abuso de evidencias
- Respuesta a reseñas como vendedor falso
Logística y envíos
- Manipulación del envío (alterar el valor después del pedido)
- Bypass de la validación de código postal/región
- BOLA en el endpoint de seguimiento
- Filtración cross-seller vía webhook de la transportadora
- Manipulación del estado (marcar un pedido como entregado sin despacharlo)
Cupones, vouchers y cashback
- Reutilización de cupones single-use
- Combinación de cupones mutuamente excluyentes
- Bypass de reglas de elegibilidad (documento del comprador, primer pedido)
- Race en el uso de cupones limitados por stock
- Manipulación de cashback en cancelaciones
Precio
Rangos de inversión para marketplace
| Escenario | Rango | Cobertura |
|---|---|---|
| Marketplace early-stage (hasta 100 vendedores) | Sprint (25h): US$ 3.750 a US$ 6.250 | Web + API + aislamiento + split básico |
| Marketplace en producción (1.000+ vendedores) | Deep Dive (50h): US$ 7.500 a US$ 12.500 | + panel del vendedor + antifraude + retiros |
| Marketplace enterprise (food delivery, movilidad) | Full Scope (100h+): desde US$ 15.000 | White box + mobile + integraciones + ML antifraude |
| Recurrente, alineado con los sprints | PTaaS: a consultar | Pentest continuo + monitoreo de nuevos vendedores |
Cada caso recibe una propuesta a medida una vez definido el alcance. La tarifa por hora va de US$ 150 a US$ 250 según el stack, la modalidad y el plazo; los paquetes más grandes tienen una tarifa menor. Facturación en USD por Wise o transferencia internacional: 50% al inicio y 50% en la entrega.
FAQ
Preguntas frecuentes
¿Qué tiene de único un pentest de marketplace?
Un marketplace tiene tres entidades: comprador, vendedor y plataforma. Un bug en cualquier relación entre ellas se convierte en un problema. BOLA entre vendedores (el vendedor A ve los pedidos del vendedor B), manipulación del split (el vendedor recibe un % mayor que el configurado), bypass de comisiones, race en retiros y fraude entre vendedores son patrones específicos que no aparecen en un SaaS común.
¿Cubren el split de pagos?
Sí. La cobertura incluye manipulación del split entre el marketplace y el vendedor, race en la distribución de valores, bypass de comisiones mediante modificación del payload, replay de webhooks del subadquirente, manipulación del saldo por cobrar y abuso del anticipo de cuentas por cobrar.
¿Cuánto cuesta un pentest de marketplace?
Marketplace early-stage (hasta 100 vendedores): Sprint (25h), US$ 3.750 a US$ 6.250. Marketplace en producción (multicategoría, 1.000+ vendedores): Deep Dive (50h), US$ 7.500 a US$ 12.500. Marketplace enterprise (tipo Mercado Libre, food delivery, movilidad): Full Scope (100h+), desde US$ 15.000. PTaaS (recurrente): a consultar. La tarifa varía de US$ 150 a US$ 250 por hora.
¿También prueban el panel del vendedor?
Sí. El panel del vendedor (seller center) es donde ocurre la mayoría de los bugs cross-seller, porque es donde el vendedor tiene permiso para hacer acciones masivas: edición de productos, exportaciones, integraciones con ERP, configuración de envíos. La cobertura completa del panel está en el alcance estándar.
Próximo paso
Solicita una propuesta para tu marketplace.
NDA bilateral en 24h. Una vez firmado, llamada técnica para mapear el flujo de split, los vendedores y el antifraude. Propuesta formal en 3 días hábiles.
Hablar con un investigador