Pentest para gateways y adquirentes que procesan tarjetas y Pix, y necesitan cumplir con PCI DSS 4.0.
Auditoría de seguridad especializada en medios de pago. Cobertura de PCI DSS 4.0 (Requisito 11.4), fraude transaccional, race conditions en reembolsos, manipulación de webhooks, BIN attacks y bypass de antifraude — y, para quien opera en Brasil, de Pix (el sistema de pagos instantáneos del Banco Central de Brasil) y la Resolución BACEN 4.893 (CMN 4.893). Informe con el formato que exige el auditor PCI QSA.
- NDA bilateral en 24h
- Retest incluido
- Contacto directo con el investigador
Por qué medios de pago
Una falla en un gateway es dinero saliendo de la empresa en tiempo real
En un gateway de pago, una falla no genera “riesgo” — genera pérdida financiera inmediata. Una race condition en un reembolso duplica la devolución. Un bypass de antifraude deja pasar una transacción fraudulenta. Un BIN attack hace card testing masivo. Un replay de webhook vuelve a aprobar un pedido cancelado.
Estas fallas no son teóricas. Son lo que el crimen organizado busca hoy en los gateways brasileños. El card testing automatizado es responsable de una parte relevante de las transacciones que se intentan en los adquirentes — y cada intento que pasa cuesta interchange, contracargos y reputación ante las marcas de tarjeta.
Aquí el pentest no es un checklist regulatorio — es la validación de que el producto no está perdiendo dinero en silencio.
Alcance
Qué cubrimos en un pentest de medios de pago
Cobertura regulatoria
- PCI DSS 4.0 — Requisito 11.4 (pentest interno y externo, segmentación del CDE, aplicación)
- Resolución BACEN 4.893 — para instituciones de pago autorizadas por el Banco Central de Brasil
- Resolución BCB 85 — política de ciberseguridad
- LGPD Art. 46 (ley brasileña de protección de datos) — datos del tarjetahabiente, CPF (número de contribuyente de Brasil), transacciones
Flujos de transacción con tarjeta
- Tokenización — validación del uso del token (replay, filtración, vencimiento)
- 3DS 2.x — bypass vía fallback frictionless, manipulación del risk score
- BIN attack — card testing masivo, rate limit por BIN/IP/dispositivo
- Reembolso — race conditions, double refund, manipulación del monto
- Captura diferida — manipulación del monto entre la preautorización y la captura
- Flujo de contracargos — abuso de disputas, manipulación de evidencias
- Pagos recurrentes — bypass de la cancelación, reutilización de tokens vencidos
Pix (lado del gateway)
- QR dinámico — manipulación de payload, bypass de la validación del monto
- Devolución de Pix — race conditions, double refund, manipulación del receptor
- Pix Cobrança (cobros) — phishing con claves Pix falsificadas
- Iniciación de pagos — autenticación del iniciador, validación de JWT
- Conciliación — manipulación del estado, replay de comprobantes
Webhooks de notificación
- Bypass de la firma HMAC — timing, length extension, downgrade del algoritmo
- Replay attack — webhooks que cambian el estado del pedido (paid, refunded)
- Webhook forgery — falsificar un callback para liberar un pedido sin pago
- SSRF vía la URL de webhook configurable por el comercio
- Race condition en callback doble — doble procesamiento de la notificación
Antifraude y risk scoring
- Bypass de reglas por modificación del payload (headers, fingerprint, geolocalización)
- Manipulación del score mediante volumen de pruebas
- BOLA en endpoints de reglas (dump de reglas)
- Velocidad — bypass del rate limit vía rotación de IP, header injection
- Falsificación del device fingerprint
Aplicación del comercio (panel)
- BOLA entre comercios en transacciones, cuentas por cobrar y configuraciones
- Manipulación del saldo / adelanto de cobros
- Bypass de límites por modificación del payload
- Filtración de datos de tarjeta en logs / exportaciones
- Acceso indebido a la herramienta de contracargos
Infraestructura PCI
- Segmentación del CDE — pivoteo desde la DMZ a la zona PCI
- HSM — validación de operaciones firmadas
- Logs y almacenamiento WORM — adulteración del log de auditoría
- Gestión de claves — rotación, derivación, derivative leakage
Cumplimiento
Informe con el formato que exigen el QSA, el BACEN y las marcas de tarjeta
El auditor PCI QSA exige un informe con un formato específico:
- Resumen ejecutivo con formato para el C-level y el QSA
- Mapeo de hallazgos × requisitos de PCI DSS 4.0 (en especial 11.4.x y 6.x)
- Declaración formal de cumplimiento después del retest
- Evidencia de la prueba de segmentación del CDE
- Inventario de la superficie de ataque con clasificación de exposición del CDE
Para el BACEN, la misma estructura adaptada a la Resolución BACEN 4.893 y a la Resolución BCB 85. Para las marcas de tarjeta (Mastercard SDP, Visa CPP), hay un formato adicional disponible a solicitud.
Precio
Rangos de inversión para medios de pago
| Escenario | Rango | Cobertura |
|---|---|---|
| Subadquirente / facilitador early-stage | Deep Dive (50h): US$ 7.500 a US$ 12.500 | Aplicación PCI DSS + autenticación + webhooks |
| Adquirente en producción | Full Scope (100h+): desde US$ 15.000 | + Pix + antifraude + segmentación del CDE |
| Adquirente regulado por el BACEN + PCI Level 1 | Full Scope (150h+): desde US$ 22.500 | White box completo + HSM + cloud + conciliación |
| Recurrente trimestral | PTaaS: a consultar | Pentest continuo + monitoreo de superficie |
Cada caso recibe una propuesta a medida una vez definido el alcance. La tarifa por hora va de US$ 150 a US$ 250 según el stack, la modalidad y el plazo; los paquetes más grandes tienen una tarifa menor. Facturación en USD por Wise o transferencia internacional: 50% al inicio y 50% en la entrega.
FAQ
Preguntas frecuentes
¿PCI DSS exige pentest?
Sí. El Requisito 11.4 de PCI DSS 4.0 exige pentest interno y externo al menos una vez al año, y después de cualquier cambio significativo en la infraestructura. Incluye la segmentación de la red del CDE (Cardholder Data Environment) y pruebas en la capa de aplicación. Sin evidencia formal de pentest, la certificación no se aprueba.
¿Cuánto cuesta un pentest de gateway de pago?
Subadquirente / facilitador early-stage: Deep Dive (50h), US$ 7.500 a US$ 12.500. Adquirente en producción: Full Scope (100h+), desde US$ 15.000. Adquirente regulado por el BACEN + PCI DSS Level 1 (>6 millones de transacciones al año): Full Scope (150h+), desde US$ 22.500. PTaaS (recurrente): a consultar. La tarifa varía de US$ 150 a US$ 250 por hora.
¿Cubren fraude transaccional además de PCI?
Sí. La cobertura incluye race conditions en reembolsos, BIN attacks, replay de transacciones firmadas, double spending en Pix, manipulación de moneda en cuentas multimoneda, bypass de antifraude por modificación del payload y abuso del flujo de contracargos.
¿Qué es una race condition en un reembolso?
Ocurre cuando dos solicitudes de reembolso llegan al mismo tiempo al gateway. Sin un bloqueo adecuado, ambas se completan — y el cliente recibe el doble del monto original. Encontramos este patrón una y otra vez en pentests de subadquirentes brasileños, y el impacto financiero es directo.
Próximo paso
Solicita una propuesta para tu medio de pago.
NDA bilateral en 24h. Una vez firmado, llamada técnica de 60 min para mapear el alcance del CDE y propuesta formal en un máximo de 3 días hábiles.
Hablar con un investigador