Pentest profundo para SaaS que necesitan aprobar SOC 2, ISO 27001 y el due diligence de clientes enterprise.

Auditoría de seguridad ofensiva especializada en SaaS B2B. Cobertura completa de aislamiento multi-tenant, SSO/SAML, OAuth/OIDC, BOLA/BFLA/BOPLA, webhooks y flujos de facturación. Informe con formato para auditorías SOC 2 Type II e ISO 27001.

  • NDA bilateral en 24h
  • Retest incluido
  • Contacto directo con el investigador

Por qué SaaS

El bug que hunde a un SaaS no es el mismo que tumba un sitio corporativo

Todo SaaS B2B tiene el mismo patrón de riesgo: que un cliente logre ver los datos de otro cliente. Es catastrófico: incumple el contrato, viola leyes de protección de datos (como la LGPD de Brasil) y acaba con la renovación. Este tipo de bug se llama BOLA (Broken Object Level Authorization) y ocupa el puesto #1 del OWASP API Top 10.

BOLA no aparece en un escáner. Aparece cuando un investigador:

  • Crea dos cuentas en tenants distintos
  • Mapea exhaustivamente todos los endpoints
  • Intenta cruzar IDs entre tenants
  • Prueba cada endpoint con cada combinación de roles
  • Busca mass assignment en cada formulario

Ese es el trabajo que hace No Vuln. A escala. Con una Auth Matrix propia que mapea roles × endpoints × verbos de forma automática, y revisión humana de cada combinación.

Alcance

Qué cubrimos en un pentest de SaaS

Aislamiento multi-tenant

  • BOLA entre tenants en todos los endpoints (REST, GraphQL, WebSocket)
  • Acceso cross-tenant vía parámetros indirectos (cookies, headers, claims del JWT)
  • Filtración vía endpoints de búsqueda y filtrado (search/filter)
  • Aislamiento de uploads (prefijos de S3/GCS, CDN)
  • Aislamiento en background jobs y colas
  • Aislamiento en los webhooks emitidos
  • Cache poisoning entre tenants (CDN, Redis)

Single Sign-On (SSO)

  • SAML — XML Signature Wrapping (XSW), assertion replay, IdP confusion
  • OIDC — state confusion, fuzzing de redirect URI, token swap
  • SCIM — aprovisionamiento entre IdPs, escalada vía group membership
  • Aprovisionamiento Just-in-Time — adivinar el tenant a partir del dominio del email
  • Vincular una cuenta SSO a una cuenta con contraseña — posibles takeovers

OAuth 2.0 / OIDC (tus APIs como provider)

  • Authorization Code flow — bypass de PKCE, code injection
  • Flujos Implicit / Hybrid — token leakage
  • State fuzzing, fuzzing de redirect URI, scope escalation
  • Robo de refresh tokens, fallas de rotación
  • Confused deputy cuando tu SaaS es cliente OAuth de terceros

API hardening (OWASP API Top 10)

  • BOLA (Broken Object Level Authorization)
  • BFLA (Broken Function Level Authorization)
  • BOPLA (Broken Object Property Level Authorization) + mass assignment
  • Excessive data exposure
  • Bypass de rate limit vía headers, rotación de IP, batch attacks
  • GraphQL: introspection abuse, alias overload, query depth bombs

Webhooks (salientes y entrantes)

  • SSRF vía la URL de callback del webhook configurada por el cliente
  • Replay attacks en los webhooks que emites
  • Bypass de firma (timing attacks en HMAC, length extension)
  • Race conditions en callbacks (un callback duplicado que causa doble procesamiento)
  • Webhook forgery (forjar un callback que parece legítimo)

Facturación y gestión de planes

  • Bypass de límites mediante manipulación del payload
  • Race en el upgrade/downgrade de plan
  • Bypass del paywall vía API directa
  • Manipulación de cupones y descuentos
  • Bypass de firma de webhooks de Stripe/Adyen

Almacenamiento y exportaciones

  • Aislamiento de buckets S3/GCS
  • Filtración de pre-signed URLs y abuso de TTL largo
  • Endpoints de exportación — CSV/PDF injection, formula injection
  • Path traversal en la descarga de adjuntos

Cumplimiento

Informe con formato para auditorías SOC 2 e ISO 27001

Nuestros informes pueden entregarse en el formato que exigen los principales frameworks de cumplimiento:

  • SOC 2 Type II — Common Criteria CC7.1 (vulnerability scanning + pentest), CC4.1 (actividades de monitoreo)
  • ISO/IEC 27001:2022 — control 8.29 del Anexo A (pruebas de seguridad en el desarrollo) y 8.8 (gestión de vulnerabilidades técnicas)
  • LGPD Art. 46 (ley brasileña de protección de datos) — medidas técnicas para proteger los datos de los clientes, para empresas que atienden a usuarios en Brasil
  • PCI DSS 4.0 — para SaaS que procesan datos de tarjetas (requisitos 11.4.x)

¿Tu auditor pide un pentest por escrito? Nuestro informe lo cubre. ¿Un cliente enterprise pide evidencia? Enviamos un resumen ejecutivo con formato para el C-level.

Precio

Rangos de inversión para SaaS

EscenarioRangoCobertura
SaaS early-stage (MVP, PMF)Sprint (25h): US$ 3.750 a US$ 6.250Web + API multi-tenant, black box
SaaS en producción, antes de SOC 2Deep Dive (50h): US$ 7.500 a US$ 12.500+ SSO + OAuth + webhooks + facturación
SaaS enterprise / preparación para ISO 27001Full Scope (100h+): desde US$ 15.000White box completo + mobile + cloud + integraciones
Recurrente para SaaS en crecimientoPTaaS: a consultarPentests enfocados mensuales + monitoreo + alertas

Cada caso recibe una propuesta a medida una vez definido el alcance. La tarifa por hora va de US$ 150 a US$ 250 según el stack, la modalidad y el plazo; los paquetes más grandes tienen una tarifa menor. Facturación en USD por Wise o transferencia internacional: 50% al inicio y 50% en la entrega.

FAQ

Preguntas frecuentes

  • ¿Por qué un SaaS B2B necesita un pentest específico?

    Porque el bug que hunde a un SaaS es distinto: BOLA entre tenants, filtración de datos entre clientes, escalada de privilegios por un SSO mal configurado. Estos bugs no aparecen en un escáner: los encuentra un investigador que crea dos cuentas en tenants distintos y prueba el acceso cruzado manualmente.

  • ¿Entregan informes con formato para SOC 2 e ISO 27001?

    Sí. Los informes cubren los Common Criteria CC7.1 (SOC 2) y el Anexo A 8.29 + 8.8 (ISO 27001:2022). Resumen ejecutivo con formato para el auditor + informe técnico para el equipo de desarrollo + declaración de cumplimiento.

  • ¿Cuánto cuesta un pentest de SaaS?

    SaaS early-stage: Sprint (25h), US$ 3.750 a US$ 6.250. SaaS en producción antes de SOC 2: Deep Dive (50h), US$ 7.500 a US$ 12.500. SaaS enterprise / preparación para ISO 27001: Full Scope (100h+), desde US$ 15.000. PTaaS (recurrente): a consultar. La tarifa varía de US$ 150 a US$ 250 por hora.

  • ¿Qué es BOLA y por qué es crítico en un SaaS?

    BOLA (Broken Object Level Authorization) ocupa el puesto #1 del OWASP API Top 10. Ocurre cuando un endpoint de la API recibe un ID y devuelve el objeto sin verificar si el usuario tiene permiso. En un SaaS multi-tenant, esto permite que un cliente vea los datos de otro cliente — lo que incumple el contrato y leyes de protección de datos como la LGPD de Brasil.

Próximo paso

¿Listo para auditar tu SaaS?

Envíanos tu alcance. NDA bilateral en 24h y propuesta formal en 3 días hábiles después de la llamada técnica.

Hablar con un investigador